Route Handler는 401과 403을 구분한다

로그인하지 않은 요청과 권한이 부족한 요청은 다른 실패다.

HTTP 요청

auth()와 정책으로 호출자를 판정한다.

세션 없음 · 401

로그인이 필요함을 알린다.

권한 없음 · 403

신원은 있지만 행동을 허용하지 않는다.

허용 · 2xx

업무 로직을 실행한다.

핵심클라이언트가 다음 행동을 선택할 수 있도록 상태를 정확히 보낸다.