Что видно без учётной записи
Внешний аудит может обнаружить публичные маршруты, формы, параметры, HTTP-ответы и ссылки на API в JavaScript. Он не видит закрытые маршруты за входом и не знает внутреннюю реализацию сервера по одному лишь frontend-коду.
Проверка прав доступа
Объектные права и разграничение ролей требуют разрешённых тестовых аккаунтов и контролируемых данных. Проверяйте, что пользователь не может читать чужой объект или вызывать административный маршрут. Не считайте найденный путь доказательством уязвимости без воспроизводимого запроса.
Как дополнить карту логики
Добавьте ZIP собственных исходников web/Node.js. Анализ без выполнения кода связывает клиентский запрос с найденным серверным маршрутом и обработчиком, если такая связь прослеживается. В отчёте отдельно обозначаются доказанные и предполагаемые цепочки.