Vier Rollen, Eén Marktplaats, en het Lek dat We Vóór de Lancering Vonden
Een gemedieerde marktplaats heeft vier soorten gebruikers die elkaars data niet mogen zien. Een audit vóór lancering vond een publiek registratiepad dat beheerder kon worden — voordat er één betalende gebruiker bestond.
Mode- en textielindustrie · gemedieerde B2B-matching
fashion!De Behoefte
Een modemerk koppelen aan een fabrikant is geen bedrijvengids. De koper beschrijft wat hij nodig heeft, leveranciers reageren met voorstellen, en een consultant zit ertussen om de briefing te scherpen en beide partijen te beschermen — dus vier aparte rollen met vier aparte views op dezelfde data, en strikte regels over wie een voorstel, een prijs of de identiteit van een tegenpartij mag zien. Klopt het autorisatiemodel niet, dan lekt het platform niet alleen data: het vernietigt de bemiddeling die zijn bestaansreden is. Een marktplaats waar een leverancier het bod van een concurrent ziet, of een koper de consultant omzeilt, heeft geen product meer.
De Aanpak
We bouwden het platform rond de vier rollen als eersteklas concepten — koper, leverancier, consultant en beheerder — met een geleide aanvraagwizard, een voorstellenflow en een leveranciersshowcase, die elk alleen tonen waar de rol recht op heeft. Vervolgens deden we, vóór opening voor betalende gebruikers, een volledige break-it-audit over alle vier de views in plaats van het happy path te testen en victorie te kraaien. Die vond een kritiek autorisatielek: de databasetrigger die een nieuw account aanmaakt vertrouwde door de client aangeleverde metadata, waardoor een publieke zelfregistratie een beheerdersrol kon claimen en elk account kon overnemen. Uit dezelfde ronde kwamen nog twee paywall- en autorisatiebypasses. Het auditoordeel is schriftelijk vastgelegd als niet klaar voor lancering, met de lekken gerangschikt en de hoofdpaden bevestigd werkend — want de nuttige uitkomst van een securityreview is een lanceerbeslissing, geen geruststelling.
