Tests verify: - Empty/invalid/malformed tokens are rejected - Permission checks work correctly (sqs:read, sqs:write, wildcard) - Missing permissions claim is handled - Authorization header format validation All tests pass. JWKS 404 is expected (Authentik endpoint doesn't exist locally).