Un attaquant n’utilise pas forcément votre frontend.
Il peut appeler directement les services exposés. Vérifiez les données retournées sans authentification, les opérations autorisées, l’application réelle des règles et les informations inutiles révélées par les réponses.
