Проверяют горизонтальный/вертикальный доступ: смена идентификаторов объектов, роли, прямые URL API, IDOR-классы, force browsing. Нужны минимум две роли и карта чувствительных объектов. Это часто выше по бизнесу, чем «ещё один XSS».
Разбор
- Автоматизация точечных матриц ролей.
- Логи access deny как сигнал качества.
- Не путать AuthN bypass с AuthZ.
- Документируют ожидаемую матрицу доступов.
Итог
AuthZ-тесты бьют по реальному ущербу данных; строят от ролей и объектов.