Em uma API corporativa, usuários autenticados
recebem um token válido após login com múltiplos
fatores. Durante testes de segurança, verificou-se que
um usuário comum, ao alterar manualmente o
identificador de um recurso na URL, consegue
consultar dados de outro setor, embora permaneça
autenticado com sessão válida. Conforme o caso, a
alternativa que apresenta uma solução para o
problema descrito é: