거부 상태는 인증, 존재, 권한 순서로 정한다

누가 요청했고 자원이 있는지 확인한 뒤 행동 허용 여부를 판정한다.

세션 없음

401 Unauthorized

자원 없음

404 Not Found

소유권·role 부족

403 Forbidden

허용

업무 로직 실행

핵심자원 존재를 숨겨야 하는 정책이라면 403 대신 404를 선택할 수 있다.