С чем обратился клиент
Нужно было дать клиенту ограниченный просмотр своей записи и документов.
Что обнаружилось при проверке
Роли и object-level permissions не были спроектированы; прямой вывод CPT мог открыть чужие записи.
Почему это важно
Утечка данных и лишняя нагрузка на поддержку.
Что нужно сделать
Создать отдельный frontend-контур, безопасную идентификацию, разрешённые статусы, object-level checks и журнал просмотра.
Как проверить результат
Клиент видит только свои данные; чужой ID и прямой URL не открываются; администратор управляет доступом.
Ориентир стоимости
Ориентир: 25 000–60 000 ₽.
CTA
Узнали похожую ситуацию? Пришлите ссылку на сайт и опишите, где проявляется проблема. Сначала проверим публичную часть и объясним следующий шаг без запроса постоянных паролей.