Server Action은 인증 뒤 소유권을 확인한다

변경 대상 ID가 내 자원인지 확인한 뒤에만 저장한다.

입력 검증

형식과 허용 범위를 확인한다.

auth()

호출자의 서버 세션을 읽는다.

소유권 조회

대상 자원의 ownerId를 비교한다.

변경

허용된 경우에만 저장한다.

핵심클라이언트가 보낸 userId를 소유권 증거로 믿지 않는다.