Development/Test only • Real Supabase Auth • ไม่ใช้ service-role key • ไม่แตะ Live Stripe
v2.8 Evidence Tests
4. Logout → reuse old session
จับ access token ก่อน Logout แล้วเรียก /me หลัง Logout ต้องถูกปฏิเสธ
5. Session / identity boundary
ตรวจว่าการเรียก API ต้องผูกกับ authenticated session จริง
6–7. CSRF missing / invalid
POST ต้องถูกปฏิเสธเมื่อไม่มีหรือมี CSRF token ผิด
8. Client role spoof
ส่ง role ปลอมผ่าน query และตรวจว่า server ไม่เชื่อถือ
9. Client permission spoof
ส่ง permission ปลอมผ่าน query และตรวจว่า server ไม่เชื่อถือ
10. Barista → Manager API
ต้องใช้บัญชี Barista จริงเพื่อพิสูจน์ 403; UI จะไม่สร้างสิทธิ์ปลอม
11. Staff A → Staff B identity spoof
ต้องมีบัญชี Staff ที่ระบบกำหนดจริงเพื่อทำ cross-identity test