URLに含まれているIDをそのまま使う場合、ブラウザ上のURLを直接書き換えることで他人の情報を取得できてしまう恐れがあります。 (そもそも他人のIDを知っている必要があるので、ハードルは高い気がしますが…) ■ 管理者用のAPIを一般ユーザーが実行できないようにしましょう 管理者用APIのような重要な処理をするものには権限チェックをつけ、一般ユーザーが呼び出せないようにしましょう。 一般ユーザー用の画面上からは呼び出せなくても、Postmanのようなツールから直接APIを実行できてしまっては本末転倒です。 対応した内容 ■ ユーザーにカスタム属性を付与した AWS Cognitoを使ってユーザー管理をしている場合、カスタム属性にユーザー識別用のIDを含めることで対応が可能です。 AWS Cognito | ユーザープール属性 https://docs.aws.amazon.com/ja_