横だけど
毎回毎回SELECTしてチェックしてるの?
これはビジネスロジック次第
ORMなので子・親データがどうかとかの単純なチェックはそのレイヤーでやられてて
それ以外に複雑なビジネスロジック上のチェックが相当ある
削除するときどうするの?
RESTだけどDELETEのエンドポイントはかなり限られてる
親子は通常ORM
金融系ではないし規模も小さいのでDB上コード上で設計的にキャッチするようにして見逃されたのは仕方がないという方針
ただしデータ取る時に不正なものがあれば無視せずわざと不正終了するようにしてるので割とすぐユーザーから問題が上がるようになってる