Authorization Patterns
Authorization determines what actions an authenticated user is allowed to perform.
Authorization Models
- RBAC - Role-Based Access Control
- ABAC - Attribute-Based Access Control
- ACL - Access Control Lists
- ReBAC - Relationship-Based Access Control
Common Vulnerabilities
- Broken access control
- Privilege escalation
- Insecure direct object references (IDOR)
- Missing function-level access control
Best Practices
- Deny by default
- Implement access control at every layer
- Use centralized authorization logic
- Log and monitor access control decisions