Централизуют правила (voters/policies), избегают разрозненных if в контроллерах, тестируют матрицу ролей.
Разбор
- Deny by default.
- Разделяйте authentication и authorization.
- Аудит критичных действий.
- Attribute-based для сложных доменов.
Итог
Авторизация должна быть централизованной и тестируемой.