Вступить в клуб →
лёгкаявопросREST API на NestJS и Express

Аутентифицирован, но не имеет прав: какой код ответа

Пользователь прислал валидный JWT — токен разобран, срок жизни в порядке. Он запрашивает GET /orders/8821, но этот заказ принадлежит другому пользователю, и по правилам системы доступ к чужим заказам есть только у роли support.

Какой код ответа корректен в этой ситуации?

  • `401 Unauthorized` — доступ к ресурсу не разрешён
  • `403 Forbidden` — кто вы, известно, но прав на этот ресурс нет
  • `400 Bad Request` — запрос сформирован некорректно для этого пользователя
  • `200 OK` с пустым объектом — клиент сам решит, что показывать

🔒 Проверка ответа — для участников клуба

  • Проверка ответа
  • Подсказка, если застряли
  • Разбор с объяснением, почему так
  • Прогресс по всем задачам и виртуальные собеседования
Зарегистрироваться →

Регистрация занимает минуту

Другие задачи раздела