Capability
se il soggetto X può invocare l’operazione op su Y allora X ha una capability (Y, op)
lista delle capability associata a ciascun soggetto
ad ogni invocazione di una operazione si controlla che esista una capability che la permetta
il controllo si svolge nell’ambiente del soggetto e non coinvolge l’oggetto