Прямой доступ к чужому исходному коду вам вряд ли дадут, но косвенные признаки зрелой изоляции проверить можно. Первый — спросить, есть ли у поставщика автоматическая проверка изоляции, которая падает в их собственном процессе разработки при малейшей ошибке фильтрации (у зрелых систем такая проверка обычно есть и упоминается открыто).
Второй признак — архитектура ответа на инцидент
Спросите: что произойдёт, если баг всё-таки случится и один клиент увидит чужие данные — есть ли процедура уведомления, или об этом просто никто не узнает. Наличие продуманного ответа на неприятный гипотетический вопрос — лучший индикатор зрелости, чем уверенное «у нас такого не бывает».
Третий — прямой тест с двумя тестовыми аккаунтами
Если поставщик разрешает завести две тестовые учётки — заведите обе сами и попробуйте на практике добраться до данных «соседа» через доступные интерфейсы. Не через взлом, а просто через обычные экраны приложения — иногда утечка видна прямо в UI, если знать, куда смотреть.