Шире IDOR: отсутствие проверки ролей на admin API, обход через альтернативный метод/версию API, массовое присвоение полей (mass assignment), CORS/path traversal к чужим ресурсам, force browsing.
Разбор
- Deny by default в авторизации.
- Единый middleware на
/admin/**.
- DTO с явным whitelist полей на update.
- Регрессионные тесты ролей: user/manager/admin.
Итог
Access control — системное свойство API: default deny, роли, тесты матрицы прав.