Опорная идея
Самая опасная ошибка многих приложений — пользователь может получить объект, который ему не принадлежит. Это называется broken access control или BOLA в API-контексте. Проверка должна происходить на сервере для каждого действия: кто пользователь, какая роль, какой объект, какое действие и есть ли право именно на этот объект.
Нельзя полагаться на скрытую кнопку в интерфейсе. UI помогает пользователю, но не защищает данные.