A production request path returns inconsistent decisions during retries and concurrent updates. The affected area is admin API.
Repair the admin API access policy implementation so it returns only permitted actions and explicit denial reasons.
Evidence
- Affected surface: Flask / admin API.
- Observed failure family: enforce permission rules.
- Scope policy: authorized must equal true.