Just wondering if API token is an admin access token. I've done the following tests using Postman and they seemed to be dangerous.
- Any Atlassian user can generate an API token even if a particular Jira site access is deactivated.
- API token can be used without a user (email) specified.
- API token can be used to access any API even a user doesn't have permission. Got 401 when I just pasted a URL in browser when logged on.
- API token is still valid after a particular Jira site access is deactivated.
Any idea?