Для каждой роли проверяют доступ к экранам, действиям и данным: что разрешено, что скрыто, что запрещено на API даже при прямом URL.
Разбор
- Матрица ролей × операции; негатив: вызов запрещённого действия.
- Смена роли на лету / impersonation; кэш меню после смены прав.
- IDOR-риск: подставить чужой id в URL/форму.
- Админ-функции не торчат в UI у обычного пользователя и не работают по API.
Итог
UI-скрытие ≠ безопасность: всегда проверяйте серверную сторону вручную или через proxy.