С токеном одного пользователя запрос отдал заказ другого пользователя
Вы вызываете эндпоинт получения заказа с валидным токеном пользователя A, но подставляете идентификатор заказа, который принадлежит пользователю B:
GET /api/v1/orders/90714
Authorization: Bearer <токен пользователя A>
Сервис отвечает кодом 200 и полными данными заказа пользователя B, включая адрес доставки и сумму.
Как вы это оцените?
- Дефекта нет: токен валиден, значит запрос авторизован и данные отданы законно
- Это дефект аутентификации, ожидается код 401 и требование повторной авторизации
- Это дефект авторизации на уровне объекта: ожидается 403 или 404, чужой ресурс отдавать нельзя
- Достаточно скрыть чужие заказы в интерфейсе: API отдаёт данные для внутренних нужд системы и наружу напрямую не публикуется
