🔴 KAPSAM KÖRLÜĞÜ — BLE-9064'ün ÜÇÜNCÜ tekrarı, aynı kör noktadan.
Bu uç yalnız `musavir.on_muhasebe.view` istiyordu ve `data_scope`'u HİÇ sormuyordu: `member` rolü tüm `.view` izinlerini taşıdığı için, tek şubeye kapsamlı bir personel `GET /hesaplar` (mükellef parametresi VERMEDEN) çağırıp büronun **TÜM müvekkillerinin banka hesaplarını — IBAN + banka adı + hesap adı** tek istekte alabiliyordu. Hesap adı çoğu büroda müvekkilin unvanını taşır ("Şişli Tekstil - Ziraat"), yani bu aynı zamanda müvekkil defterinin sızmasıdır. ⭐ **Tarama ölçütü dersi yine geçerli:** bu dosya `musavir.mukellef.*` izni istemediği (ön muhasebe ailesini kullandığı) için önceki kapsam taramalarına HİÇ girmedi — tıpkı `yukumluluk.rs`'in `musavir.beyanname.*` kullandığı için düştüğü gibi. Kapsam körlüğü İZİN ADINA göre değil **ROTAYA ve DÖNEN ALANA** göre taranır. İki dal, iki kapı: tekil sorguda `gecit` (404 — varlığı bildirmek de bilgidir), liste sorgusunda `gorunur_yuklem` join üzerinden.
curl -X GET "https://{slug}.musavir.blesyum.app/api/musavir/v1/hesaplar" \
-H "Authorization: Bearer <oturum-token>" \
-H "Accept: application/json"{
"data": "…",
"trace_id": "01JC…"
}