Authority block
gateway-loaded
Compiled from policy.postern at gateway startup
and re-added via World::add_fact per request.
Trusted by construction; not signed by the bearer.
right("CRM", "users_data", "id").
right("CRM", "users_data", "name").
right("CRM", "users_data", "region").
right("CRM", "users_data", "age").
right("CardOps", "cards_data", "card_id").
right("CardOps", "cards_data", "card_type").
right("CardOps", "cards_data", "limit").
right("CardOps", "cards_data", "activated").
right("FraudRisk", "transactions_data", "txn_id").
right("FraudRisk", "transactions_data", "card_id").
right("FraudRisk", "transactions_data", "amount").
right("FraudRisk", "transactions_data", "merchant").
right("FraudRisk", "transactions_data", "timestamp").
right("FraudRisk", "users_data", "id").
right("FraudRisk", "users_data", "region").
Bearer token
CRM
Ed25519-signed by the issuer (the bank's IAM). Carries only
the principal identity — no rights, no scope.
user("CRM"). Serialized (mock)
En0KEwoEQ1JNGAMiCQoHCAoSAxiACBIkCAASIA...