Säkerhet
Identitet, beslut och datagränser
”Vem äger autentiseringen?” är egentligen tre frågor. De måste besvaras var för sig för att en ny klient inte ska skapa en genväg runt kontrollen.
| Ansvar | Typisk ägare | Frågan som måste besvaras |
|---|---|---|
| Inloggning och session | Klienten och kundens identitetslösning | Hur bevisar användaren vem den är? |
| Utfärdad identitet | Betrodd identitetsutfärdare | Vilket signerat underlag får följa anropet? |
| Åtkomstbeslut | Stackens policyväg | Får den aktören göra detta med just denna data och modell? |
Ett gränssnitt får äga användarens inloggningsupplevelse. Det får inte själv bli den slutliga sanningen om åtkomst. Stacken måste kunna validera den delegerade identiteten och fatta policybeslut innan anropet når modell, kunskap eller verktyg.
Fail closed
Om identitet eller policy inte kan kontrolleras fortsätter anropet inte. En tillfälligt otillgänglig kontroll får inte förvandlas till ett tyst godkännande.
Isolering betyder egen datagräns
Kundinnehåll, kundspecifik konfiguration och kundens operativa data hör till den isolerade kundinstansen. Varje installation kör sin egen kopia av Stackens kontrollmekanismer. Det som återanvänds är produktkod och arkitektur — inte en runtime, databas eller styrmetadata mellan kunder.
Bevis utan innehållskopia
Spårbarhet ska kunna visa aktör, beslut, mål och tidpunkt utan att göra promptar eller svar till en andra innehållsdatabas. Vilka metadata som sparas ska vara ett medvetet och granskningsbart val.