IDOR y Broken Access Control en Next.js y Node.js: autorización a nivel de objeto que aguanta [2026]
Tu login funciona, y ese es exactamente el problema: la autenticación te dice quién pregunta, no a qué tiene permiso de acceder. El control de acceso roto (Broken Access Control) es la categoría nº 1 del OWASP Top 10 desde 2021, y el IDOR es su forma concreta más habitual: cambia un ID en la URL y lee la factura de otro inquilino (tenant). Aquí tienes por qué los stacks de JavaScript filtran referencias a objetos, las siete reglas que cierran el agujero (alcance derivado de la sesión, el predicado de propiedad dentro de la consulta, 404 en lugar de 403, un único punto de control de autorización), por qué el middleware no puede salvarte, cómo los argumentos de las Server Actions y de RSC se convierten en input del cliente, y la batería de tests de regresión con dos cuentas que lo mantiene cerrado.