Вступить в клуб →
сложнаявопросТестирование REST API

С токеном одного пользователя запрос отдал заказ другого пользователя

Вы вызываете эндпоинт получения заказа с валидным токеном пользователя A, но подставляете идентификатор заказа, который принадлежит пользователю B:

GET /api/v1/orders/90714
Authorization: Bearer <токен пользователя A>

Сервис отвечает кодом 200 и полными данными заказа пользователя B, включая адрес доставки и сумму.

Как вы это оцените?

  • Дефекта нет: токен валиден, значит запрос авторизован и данные отданы законно
  • Это дефект аутентификации, ожидается код 401 и требование повторной авторизации
  • Это дефект авторизации на уровне объекта: ожидается 403 или 404, чужой ресурс отдавать нельзя
  • Достаточно скрыть чужие заказы в интерфейсе: API отдаёт данные для внутренних нужд системы и наружу напрямую не публикуется

🔒 Проверка ответа — для участников клуба

  • Проверка ответа
  • Подсказка, если застряли
  • Разбор с объяснением, почему так
  • Прогресс по всем задачам и виртуальные собеседования
Зарегистрироваться →

Регистрация занимает минуту

Другие задачи раздела