Broken Access Control: как QA тестировать права доступа (топ-1 риск OWASP)
Битый контроль доступа — №1 в OWASP Top 10, и львиную долю таких дыр QA может поймать без пентестера. Разбор от первого лица: IDOR, горизонтальная и вертикальная эскалация привилегий, forced browsing, проверка на бэке (а не в UI), матрица ролей, подмена токенов. С чек-листом и типовыми местами, где это ломается.