Cả hai là mô hình phân quyền (authorization):
- RBAC (Role-Based): gán quyền theo vai trò (admin, editor, viewer); user nhận quyền qua role. Đơn giản, dễ hiểu và audit; hợp phần lớn ứng dụng. Nhược điểm: bùng nổ số role khi luật quá chi tiết ("role explosion").
- ABAC (Attribute-Based): quyết định dựa trên thuộc tính của user, tài nguyên, hành động và ngữ cảnh (phòng ban, chủ sở hữu, giờ, IP). Linh hoạt, biểu đạt được luật tinh vi ("chỉ chủ tài liệu sửa được, trong giờ hành chính"). Nhược điểm: phức tạp, khó test và audit hơn.
Thực tế thường kết hợp: RBAC làm nền, thêm vài luật ABAC cho trường hợp phụ thuộc ngữ cảnh. OWASP khuyến nghị enforce quyền ở server và mặc định deny (chỉ mở cái được phép).