Bumble — free user called premium endpoint: does this subscription permit this function?
GitLab — unauthenticated caller got all users: does anonymous access permit user enumeration?
Admin URL discovery — regular user called /admin/users/all: does user role permit admin functions?
Verb manipulation — user called DELETE instead of GET: does this role permit DELETE on this resource?
Seller self-approval — user called /approve on their own account: does user role permit approvals?
Define required role for every endpoint — not just authenticated/unauthenticated
Enforce role check on method + path combination, not just path
Deny by default: if no role is explicitly permitted, return 403
Test non-admin tokens against every admin path
Never rely on obscurity (hidden URLs, unlisted paths)