Broken Access Control & IDOR
Kontrol akses rusak menempati peringkat #1 OWASP Top 10 (2021) kategori A01:
GET /api/invoices/1042 -> ternyata milik user lain
GET /admin -> hanya disembunyikan di UI, tidak di server
Varian: - IDOR: mengganti ID objek langsung - Horizontal privesc: akses data peer - Vertical privesc: user biasa jadi admin - Missing function-level access control Perbaikan: - Otorisasi di server untuk setiap objek, bukan di UI - Deny by default - Uji dengan beberapa akun & peran - Jangan pernah percaya ID yang dikirim klien tanpa cek kepemilikan.