Предполагая, что вы используете управление доступом на основе действий (которое выглядит так, как будто вы), тогда, если у вас нет действия, названного в честь каждого профиля (что было бы совершенно неправильно), вам придется выполнить дополнительную проверку в edit()
метод, гарантирующий, что редактируемый профиль принадлежит текущему вошедшему в систему пользователю.
Итак, вы вроде как ответили на свой вопрос - правильно.