user(); if (! $user) { return ApiResponse::error('Unauthenticated', null, Response::HTTP_UNAUTHORIZED); } if ($user->role === 'super_admin') { return $next($request); } if (! in_array($user->role, $roles, true)) { return ApiResponse::error('Forbidden — role not permitted', null, Response::HTTP_FORBIDDEN); } return $next($request); } }