Accès plateforme et consentement

Une extension n’obtient pas un client générique capable de parcourir les objets d’un marchand. Chaque accès à un objet plateforme passe par une voie bornée et vérifiable.

Deux voies d’accès

VoieCe qu’elle permetCe qu’elle n’autorise pas
ProcessusRecevoir un objet explicitement bindé ou effectuer un accès actif couvert par une permission déclarée.Explorer librement le marchand hors du contexte accordé.
Mapping exactRésoudre l’objet plateforme précis déjà corrélé à une identité externe pour cette configuration.Listing, recherche arbitraire, traversée des relations ou mutation implicite.

Toute nouvelle voie d’accès doit être considérée interdite par défaut jusqu’à ce qu’un contrat public explicite la rende légitime.

Binding visible : consentement fonctionnel

Lorsqu’un auteur de processus fournit explicitement un objet complet à un paramètre de node, l’extension reçoit déjà cette valeur. Elle n’effectue pas une lecture active de la plateforme.

Binding du processus
params.invoice
Invoice déjà fournie au node

Le binding transmet explicitement l’objet complet au node ; aucune lecture active supplémentaire n’est nécessaire.

Ce binding visible matérialise le consentement fonctionnel à utiliser cet objet comme input. Il n’autorise pas le node à repartir de son ID pour charger silencieusement des objets supplémentaires.

Accès opaque : permission explicite

Si un node choisit, recherche, lit ou modifie lui-même un objet qui n’est pas déjà fourni comme paramètre complet, l’accès est opaque pour l’auteur du processus et doit être déclaré.

JavaScript
platform_access: [
  { object: 'credit_exposure', access: 'read' }
]

Déclarez seulement les objets et modes réellement nécessaires. Une déclaration write ne remplace pas l’autorité métier : l’opération doit encore être légitime selon le contrat de l’objet.

Résolution par mapping

Un mapping permet à l’extension de retrouver exactement l’objet déjà associé à une identité externe dans la configuration courante. Cette capacité survit à la suppression ultérieure du consentement qui avait permis d’établir la corrélation, mais elle reste limitée à la cible exacte du mapping.

  • pas de recherche par ID plateforme arbitraire ;
  • pas de listing ;
  • pas de navigation transitive vers des relations ;
  • pas de droit de mutation issu du mapping seul ;
  • pas de résolution vers un type différent de celui attendu.

Révocation et portée

Les permissions opaques appartiennent au processus et au contexte qui les a accordées. Une extension ne doit pas mémoriser un grant comme un droit durable réutilisable ailleurs.

La révocation doit prendre effet au prochain accès actif concerné. Elle ne réécrit pas l’histoire des exécutions passées et ne supprime pas automatiquement les mappings légitimes déjà établis.