ContratsAuthentification

Authentification & permissions

Auth web existante, clients MCP/API et scopes du Context OS.

Utilisateurs web

La webapp possède déjà une authentification opérationnelle :

  • NextAuth v4 ;
  • OTP ;
  • Prisma adapter ;
  • sessions JWT bornées ;
  • permissions relues côté serveur.

Le JWT transporte une identité/session ; il n’est pas l’autorité finale des permissions.

Brain et tools

Les permissions doivent pouvoir limiter :

  • Brain accessible ;
  • Spaces lisibles ;
  • tool autorisé ;
  • Tool Context Binding ;
  • operations de write-back ;
  • connecteurs visibles ;
  • contexte Personal.

Le contexte Personnel n’est jamais ajouté implicitement à Studio, Work ou un client externe.

Clients MCP/API

Chaque client machine possède une identité et des scopes explicites.

Par défaut : lecture seule.

Une écriture Memory doit être :

  1. autorisée ;
  2. attribuable ;
  3. sourcée ;
  4. auditée ;
  5. compatible avec la policy du Space.

Connecteurs

Les credentials fournisseurs restent dans la couche de credentials/connecteurs.

Un Context Pack ou client MCP ne reçoit jamais le secret du provider source.