Volver al glosario

Autorización rota a nivel de función (BFLA)

1 min de lectura

En seguridad de APIs, la autorización rota a nivel de función es un fallo por el que la API comprueba que quien llama está autenticado, pero no que su rol tenga permiso para invocar esa operación concreta. El endpoint existe, el token es válido, y un usuario corriente llega a una función administrativa con solo llamarla.

29 de julio de 2026
Compartir:

Es la gemela a nivel de función de la autorización rota a nivel de objeto: la BOLA va de llegar al registro de otro usuario por la misma operación, y esta va de llegar a una operación que no debería estar disponible para ti en absoluto. Está catalogada como API5:2023 en el OWASP API Security Top 10.

El patrón que hay detrás es casi siempre una comprobación que vive en el cliente. El botón de administración se esconde de la interfaz, la ruta no está enlazada en ninguna parte, y el servidor da por hecho que con eso basta. Las variantes por verbo son igual de comunes: el GET sobre un recurso está bien autorizado y el DELETE sobre la misma ruta no.

Probarlo es mecánico, no ingenioso. Construimos una matriz de todas las operaciones documentadas y no documentadas contra todos los roles que tenemos, repetimos cada petición con cada token y anotamos qué devuelve el servidor. Los hallazgos que salen de esa rejilla suelen ser los de mayor severidad de un informe de API, porque no necesitan exploit ni condiciones raras, solo un token válido de bajo privilegio. La corrección es aplicar el control de acceso basado en roles en el propio endpoint y denegar por defecto, y esto forma parte del trabajo de pruebas de API donde esta comprobación es fija.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.