Authn/authz, шифрование in transit, минимальные права, аудит вызовов, защита от IDOR на идентификаторах, секреты. SA фиксирует who can invoke и какие данные видны.
Разбор
- Сервисные учётки vs пользовательский контекст.
- PII минимизация.
- Threat assumptions.
- Не оставляют security «на потом».
Итог
Безопасность интерфейса — часть контракта, не внешняя галочка.