Авторизація й ролі визначають, хто може прочитати або змінити дані; приховати кнопку недостатньо. Я реалізую вхід, відновлення доступу, сесії, форми та серверну модель прав, що відповідає реальним обов’язкам.
Спочатку складаю матрицю «роль — дія — об’єкт». Потім обираю спосіб входу: пароль, одноразове посилання, OAuth або корпоративний постачальник ідентичності. До меж роботи входять серверні перевірки, повідомлення про помилки, захист сесій, аудит чутливих операцій і тести критичних шляхів. Повноцінне корпоративне керування ідентичностями краще залишити готовому IdP, якщо він уже є.
Критерій приймання охоплює не лише успішний вхід: прострочене посилання не працює, користувач після відкликання ролі втрачає доступ, паралельне редагування не затирає дані мовчки, а багатокрокова форма зберігає припустиму чернетку. Вимоги MFA та регуляторні обмеження фіксуються окремо, а не маються на увазі під словом «безпечно».



