IDOR (Insecure Direct Object Reference) — доступ к чужому объекту по угадываемому id; QA меняет id в URL/теле при своём токене и ждёт 403/404, не 200.
Разбор
- Классика:
/orders/1001 своего пользователя → ок; /orders/1002 чужого → запрет.
- Проверяйте не только GET, но PATCH/DELETE/export.
- UUID снижают enumeration, но не заменяют проверку прав на сервере.
- Фиксируйте в баг-репорте user A/B, точные запросы и ответы.
Итог
IDOR — один из самых частых и дорогих багов API; его обязаны покрывать негативные кейсы.