Аутентифицирован, но не имеет прав: какой код ответа
Пользователь прислал валидный JWT — токен разобран, срок жизни в порядке. Он запрашивает GET /orders/8821, но этот заказ принадлежит другому пользователю, и по правилам системы доступ к чужим заказам есть только у роли support.
Какой код ответа корректен в этой ситуации?
- `401 Unauthorized` — доступ к ресурсу не разрешён
- `403 Forbidden` — кто вы, известно, но прав на этот ресурс нет
- `400 Bad Request` — запрос сформирован некорректно для этого пользователя
- `200 OK` с пустым объектом — клиент сам решит, что показывать
