Broken Access Control در OWASP بالاست چون تستاش ساده و تأثیرش بزرگ است.
سناریوی کلاسیک
`GET /api/orders/1024` بدون چک که سفارش مال کاربر لاگینشده است.
دفاع
- هر کوئری با `userId` / `siteId` مقید شود
- تست خودکار «کاربر A به داده B»
- نقشها را فقط در UI مخفی نکنید
در پنتست ادمین و APIهای چندمستأجری (مثل CMS چنددامنهای) اولویت اول ما همین کنترل دسترسی است.
---
*منتشرشده برای سئوی فنی دامنه · ۱۴۰۵/۵/۲۴ · دسته: Bugs*
