Development/Test only • Real Supabase Auth • ไม่ใช้ service-role key • ไม่แตะ Live Stripe
v2.8 Evidence Tests
4. Logout → reuse old session
จับ access token ก่อน Logout แล้วเรียก /me หลัง Logout ต้องถูกปฏิเสธ
5. Session / identity boundary
ตรวจว่าการเรียก API ต้องผูกกับ authenticated session จริง
6–7. CSRF missing / invalid
POST ต้องถูกปฏิเสธเมื่อไม่มีหรือมี CSRF token ผิด
8. Client role spoof
ส่ง role ปลอมผ่าน query และตรวจว่า server ไม่เชื่อถือ
9. Client permission spoof
ส่ง permission ปลอมผ่าน query และตรวจว่า server ไม่เชื่อถือ
10. Barista → Manager-protected API
ใช้บัญชี Barista จริง + Order จริง แต่เลือก Transition ที่ไม่มีผล เพื่อพิสูจน์ 403 โดยไม่ทำธุรกรรมจริง
11. Staff A → Staff B identity spoof
ใช้ Auth/Staff จริง ตรวจว่า staff_id จาก Browser ไม่สามารถเปลี่ยนตัวตนบน Server