我正在搭建一个多租户客户端门户,需要确认数据隔离是在服务器端强制执行的,而非仅通过浏览器中的UI筛选进行隐藏。

为了测试安全规则,我正在检查几个关键场景:直接通过URL访问其他账户的记录、角色状态变更,以及尝试直接拉取其他客户端的数据。目标是确保即使用户跳过主导航,记录隔离依然有效。

对于任何审计门户权限的人:你们最先运行哪些具体的安全测试用例?以及人们容易遗漏哪些常见的权限泄露点?