user(); if (! $user) { return ApiResponse::error('Unauthenticated', null, Response::HTTP_UNAUTHORIZED); } if ($user->role === User::ROLE_SUPER_ADMIN) { return $next($request); } if (! in_array($user->role, $roles, true)) { return ApiResponse::error('Forbidden — role not permitted', null, Response::HTTP_FORBIDDEN); } return $next($request); } }