IDOR (Insecure Direct Object Reference) — доступ к объекту по идентификатору из запроса без проверки, что текущий субъект имеет на него право (например /orders/123 чужого заказа).
Разбор
- Фикс: authorization check на каждый объект (ownership/ACL).
- Не полагайтесь на «скрытый» UUID как на секрет.
- Тесты: смена id в path/body чужим пользователем.
- Часто рядом с broken access control в Top 10.
Итог
IDOR лечится серверной авторизацией на объект, а не «неочевидными id».