Chaque produit est une API
Banque mobile, pilotage de carte, agrégation de comptes, virement instantané, entrée en relation avec capture de pièces : tout cela est une API publique dont la logique d'autorisation se joue par client, par compte et par consentement. L'autorisation défaillante au niveau objet est le finding qui transforme un bug en violation de données.