각 url에 권한제한을 걸어놓으면
요청시마다 권한 평가를 위해서 인증 정보를 가지고 db에 접근하잖아
그러면 매 요청마다 권한정보 조회 쿼리가 선행되어서 추가로 나가는 게 보편적인가?