Em um sistema empresarial, consultar um pedido, alterar seu valor e aprovar uma exceção são responsabilidades diferentes. Quando todos usam a mesma conta ou recebem acesso amplo por conveniência, fica difícil controlar mudanças e entender o que aconteceu depois de um problema.
Descreva ações, além de telas
Liste o que cada função da operação precisa executar: consultar, criar, alterar, aprovar, exportar ou excluir. Acrescente limites relevantes, como unidade, equipe ou registros sob responsabilidade da pessoa. Poder abrir uma tela não significa poder executar todas as ações presentes nela.
Use essa lista para discutir os perfis com a empresa. Nomes genéricos como administrador e usuário podem esconder diferenças importantes entre financeiro, atendimento e gestão.
Verifique a autorização no servidor
Esconder um botão melhora a interface, mas a permissão precisa ser conferida no ponto que realiza a operação. Uma pessoa autenticada ainda pode não estar autorizada a acessar um registro específico. As recomendações da OWASP incluem acesso mínimo necessário, negação por padrão e validação de permissões em cada requisição.
Teste também acesso entre unidades ou contas diferentes. Alterar um identificador na requisição não pode permitir consultar dados fora do escopo autorizado.
Registre decisões e alterações relevantes
Um histórico de auditoria pode indicar quem realizou a ação, quando, em qual registro e qual alteração foi aceita. Escolha os eventos com valor para a operação: mudanças de permissão, aprovações e correções de dados importantes são exemplos.
- Use identidades individuais para atribuir as ações.
- Proteja o histórico contra alterações indevidas.
- Defina quem pode consultá-lo e por quanto tempo ele é necessário.
- Evite registrar senhas, tokens e dados que não ajudam na investigação.
Planeje entradas, mudanças e saídas da equipe
Permissões envelhecem quando ninguém as revisa. Uma transferência de área ou o fim de um contrato pode deixar acessos que já não fazem sentido. Combine o processo de concessão, revisão e revogação com os responsáveis.
Acessos excepcionais devem ter motivo e, quando adequado, prazo. Contas de integrações também precisam de um escopo próprio, sem herdar todas as permissões de uma pessoa da equipe.
Comece pela matriz das tarefas críticas
Reúna ações sensíveis e os perfis que realmente precisam delas. Implemente e teste essa matriz antes de expandir o modelo. A empresa passa a ter uma regra explícita para acesso e um histórico que ajuda a esclarecer mudanças importantes.
Leitura complementar: guia de autorização da OWASP.




