API может успешно отправить отчёт не тому клиенту
Допустим, интеграции доступны кабинеты нескольких клиентов. Задание относится к одному, но код берёт кабинет по умолчанию из общих настроек. API сохраняет отчёт: доступ есть, запрос корректен.
Права на запись не доказывают, что выбран нужный получатель.
Ожидаемые ID клиента и кабинета стоит явно хранить в задании, опираясь на подтверждённый выбор пользователя или доверенную настройку для этого клиента. Если получателя нет, задание должно остановиться, а не выбрать текущий кабинет.
Непосредственно перед записью нужно запросить сведения о кабинете через API и сверить ID и принадлежность клиенту с заданием. Одного названия недостаточно. Затем проверить право на запись. При расхождении или неполном ответе остановиться.
Записывать следует с проверенными ID, без повторного выбора кабинета по умолчанию. После записи отдельно прочитать сохранённый отчёт и проверить получателя и содержимое.
Полезный тест: передать настоящий, доступный ID другого клиента и убедиться, что интеграция не дошла до внешней записи. Такой адрес API может принять без возражений. Ошибку должна заметить наша проверка.