Aller au contenu

Sécurité

Où s’arrêtent les droits d’un utilisateur, d’une forge et d’un fournisseur ?

La séparation des secrets et des pouvoirs est un contrat du produit. La documentation est un site statique : aucun compte client, secret, transcript privé ou clé ne doit entrer dans son image.

Frontières

flowchart TB
  U[Navigateur du client] -->|Session et droits| S[Studio]
  S -->|Réseau privé| C[Canonique]
  C -->|Jeton de lien| F[Passerelle et forges isolées]
  C -->|Clés côté serveur| P[Fournisseurs autorisés]
  D[Documentation statique] -->|Contenu public seulement| U

Autorités et dépenses

L’administrateur règle opérations, modèles, montant et période d’un compte. Le client agit dans cette enveloppe ; un dépassement est refusé, sans demande manuelle de crédit cachée dans le parcours. Cognition et média sont des unités différentes. La limite de trois appels d’une équipe n’inclut pas la fabrication des packages : celle-ci est réservée et réglée comme une opération distincte.

Les clés sont enregistrées côté serveur, scellées dans le registre par une clé maîtresse. Les forges ne reçoivent pas ces clés. Leur accès réseau est séparé ; seule leur passerelle relie les rôles au canonique. Le poste local des forges n’est pas une surface publique authentifiée.

Exploitation sûre

  • Préserver les clés de chiffrement et l’environnement lors d’une migration avec données conservées.
  • Sauvegarder les sept volumes et vérifier les archives avant toute suppression.
  • Ne pas confondre changement d’image et remise à zéro des données.
  • Publier des images versionnées, réduire les privilèges et garder les systèmes de fichiers en lecture seule.
  • Préparer TLS, origine autorisée, cookies sécurisés et accès administrateur avant exposition publique.

Limites et validation

Un quota inconnu d’un fournisseur ne prouve pas une panne. L’absence d’alternative configurée est un risque distinct ; les mécanismes de repli ne créent pas des accès inexistants. Les livrables attendus sont une matrice des droits, un inventaire des secrets sans leurs valeurs et un test de refus entre comptes. Contrôler les réponses HTTP et les images distribuées, pas seulement les intentions écrites.

Contrats du parcours ; déploiement.