authorization
termosegurançagovernança e risco
Decidir o que uma parte autenticada pode fazer - a verificação que roda em toda requisição, e não só na porta.
É a metade mais difícil, porque precisa estar certa por objeto, e não por pessoa: um sistema sabe quem você é uma vez, e depois precisa decidir sobre cada registro, endpoint e ação separadamente. É por isso que controle de acesso quebrado é, de forma consistente, o defeito web grave mais comum - não porque o conceito seja difícil, mas porque a verificação precisa se repetir em toda parte, e um único lugar que a esqueça é a falha inteira.
Também conhecido como: authz, rbac