erknabd adlı üyeden alıntı: mesajı görüntüle
Hocam RBAC güzel bir önlem ancak IDOR biraz geniş bi zaafiyet o sebeple tek başına yeterli olmaz. Veri bazlı doğrulama daha koruyucu olur ayrıca özellikle id'li değerlerin encode edilmesi vs de hackeri bu açığı aramaktan uzak tutabilir. 4-5 sene önce bir Pentestde bu günün en iyi hosting şirketlerinden birinde bir çok alanda auth vardı mesela ama faturada adres kısmında tam koruma sağlayamamışlardı tüm kullanıcıların adresleri çekilebiliyordu. Kişisel deneyimim bu şekilde o sebeple her endpointe özel veri bazlı auth yapılması daha sağlıklı olur diye düşünüyorum.
Evet hocam, hatta user_id değerleri apide kullanmayıp csrf benzeri token ile isteğin hangi kullanıcıdan geldiğini sunucu tarafında ayrıştırmak ve o kullanıcının o isteği yapabilip yapamayacağını kontrol etmekte bir yöntem.