Excelente post, e mostra o cuidado que temos que ter antes de subir qualquer coisa para a internet. BOLA é daquelas falhas que não aparecem em scanner nenhum, porque para a ferramenta a requisição é válida: usuário autenticado, token ok, rota existente. Só a lógica de negócio sabe que aquele objeto não era daquele usuário.
Falo por experiência própria: no meu SaaS (o KitProposta (https://www.tabnews.com.br/joaovinicius/cansei-de-mandar-proposta-em-pdf-e-ficar-no-vacuo-entao-construi-o-kitproposta), que lancei aqui essa semana) um BOLA seria catastrófico, porque os objetos são propostas comerciais e assinaturas com valor de prova. Então essa preocupação esteve no centro desde o primeiro endpoint, e mesmo assim seu post me motivou a fazer uma re-auditoria hoje. Saiu até uma melhoria pequena de defesa em profundidade, que já foi pra produção.
Fica a lição pra quem está construindo: autenticação diz quem você é, mas é a autorização por objeto que decide o que é seu. Parabéns pelo conteúdo, é o tipo de post que deveria ser leitura obrigatória antes do primeiro deploy.
Qualquer coisa passa lá no meu post pra conhecer o projeto, e se fizer sentido pro seu dia a dia (propostas com rastreamento e assinatura), a plataforma tá no ar pra testar. Vou adorar receber um feedback de quem pensa segurança nesse nível.