Güzel konu olmuş. Özellikle yapay zeka ile yapılan uygulamalarda bu açığı çok görüyorum. Çok basit ancak çok ihmal edilen bir açık. RBAC (Role-Based Access Control) yaparak önlem alınabilir.
Hocam RBAC güzel bir önlem ancak IDOR biraz geniş bi zaafiyet o sebeple tek başına yeterli olmaz. Veri bazlı doğrulama daha koruyucu olur ayrıca özellikle id'li değerlerin encode edilmesi vs de hackeri bu açığı aramaktan uzak tutabilir. 4-5 sene önce bir Pentestde bu günün en iyi hosting şirketlerinden birinde bir çok alanda auth vardı mesela ama faturada adres kısmında tam koruma sağlayamamışlardı tüm kullanıcıların adresleri çekilebiliyordu. Kişisel deneyimim bu şekilde o sebeple her endpointe özel veri bazlı auth yapılması daha sağlıklı olur diye düşünüyorum.