auth: add community token service seam

This commit is contained in:
a.tolmachev
2026-05-03 18:26:03 +00:00
parent 18b23fcc0d
commit ffcce360fc
10 changed files with 329 additions and 10 deletions
+19
View File
@@ -283,3 +283,22 @@ Enterprise-реализация должна поставляться через
- в Enterprise — при необходимости одноразовые токены;
- уровень защиты определяется операцией, а не агентом;
- агент никогда не ослабляет обязательную защиту опубликованной операции.
## 13. Public contract seam
В public Community-коде должны существовать стабильные HTTP contracts для будущего token service:
- `POST /mcp-auth/v1/token`
- `POST /mcp-auth/v1/token/one-time`
На первом этапе Community может не содержать private issuer implementation, но должна:
- сохранить DTO и shape ответов;
- возвращать предсказуемый `403 forbidden` для short-lived и one-time token flows;
- явно сообщать через structured context, что для выбранного `machine_access_mode` требуется расширенная редакция.
Это позволяет:
- не менять public API при подключении private реализации;
- держать open-core границу на уровне реализации, а не на уровне transport contract;
- не смешивать Community static agent-key flow с commercial `elevated/strict` реализацией.