RBAC은 계약과 실패 경로까지 감사한다

성공 화면만 보지 말고 권한이 없는 요청이 어디서 막히는지 확인한다.

Role source

역할이 어디서 오고 언제 갱신되는가

Central policy

모든 서버 진입점이 같은 규칙을 쓰는가

Final check

데이터 접근 직전에 다시 검사하는가

Deny path

401, 403, 404와 로그가 일관적인가

핵심각 거부는 상태 코드와 감사 가능한 서버 로그를 남긴다.