Auktorisering AuthZ
Avgöra vad en redan autentiserad användare får göra.
"Får Anna radera den här filen?" "Får denna service kalla det API:t?" Implementeras via RBAC, ABAC, ACL eller policy-engines (OPA, Cedar). Vanliga buggar: glömma att kolla på serversidan ("client-side authz" är trasigt).