auth: add community token service seam
This commit is contained in:
@@ -283,3 +283,22 @@ Enterprise-реализация должна поставляться через
|
||||
- в Enterprise — при необходимости одноразовые токены;
|
||||
- уровень защиты определяется операцией, а не агентом;
|
||||
- агент никогда не ослабляет обязательную защиту опубликованной операции.
|
||||
|
||||
## 13. Public contract seam
|
||||
|
||||
В public Community-коде должны существовать стабильные HTTP contracts для будущего token service:
|
||||
|
||||
- `POST /mcp-auth/v1/token`
|
||||
- `POST /mcp-auth/v1/token/one-time`
|
||||
|
||||
На первом этапе Community может не содержать private issuer implementation, но должна:
|
||||
|
||||
- сохранить DTO и shape ответов;
|
||||
- возвращать предсказуемый `403 forbidden` для short-lived и one-time token flows;
|
||||
- явно сообщать через structured context, что для выбранного `machine_access_mode` требуется расширенная редакция.
|
||||
|
||||
Это позволяет:
|
||||
|
||||
- не менять public API при подключении private реализации;
|
||||
- держать open-core границу на уровне реализации, а не на уровне transport contract;
|
||||
- не смешивать Community static agent-key flow с commercial `elevated/strict` реализацией.
|
||||
|
||||
Reference in New Issue
Block a user