Broken Access Control: lỗ hổng #1 OWASP và IDOR — vì sao server biết bạn là ai nhưng vẫn để bạn đọc dữ liệu người khác
Đăng nhập xong không có nghĩa được làm mọi thứ. Broken Access Control đứng #1 OWASP Top 10 vì rất dễ dính: server xác thực đúng bạn là ai, nhưng quên kiểm bạn có quyền với ĐỐI TƯỢNG này không. Bài này tái hiện IDOR trong lab cô lập: Alice chỉ đổi một số id trong URL là đọc được đơn hàng nhạy cảm của Bob (HTTP 200); thêm một dòng kiểm sở hữu phía server, cùng request đó trả về 403. Phòng thủ, không tấn công.