ADR 0003: Güvenlik Modeli¶
Durum¶
Kabul edildi. İlk entegrasyon sürümü için HS256 JWT’li Client Credentials kimlik doğrulaması uygulanmıştır.
Karar¶
İlk sürüm kimlik doğrulaması şunları kullanır:
- OAuth tarzı Client Credentials token üretimi
- Ortam değişkenleriyle yapılandırılan tek integration client
POST /api/v1/auth/tokenüzerinde HTTP Basic kimlik bilgileri- Kısa ömürlü HS256 JWT access token (varsayılan 60 dakika)
AUTH_ENABLED=trueiken korunan inbound rotalarda Bearer middleware
Refresh token, scope, MongoDB tabanlı client kaydı ve müşteri mapping profilleri bu aşamanın bilerek dışında bırakılmıştır.
Taşıma güvenliği TLS’i tercih eder. Kontrollü HTTP yalnız güvenilir yerel ağlarda izinlidir.
Kimliği doğrulanmış client tanımından company_id ve organization_id mapping’i sonraki persistence aşamasının konusudur.
Sonuçlar¶
- Kimlik doğrulama açıkken güvenlik kontrolleri fail-closed kalır
- Secret’lar kaynak kontrolü ve log dışında tutulur
- Auth paketleri mevcut response zarfını ve hata modelini yeniden kullanır
- Yerel geliştirme
AUTH_ENABLED=falseile devam edebilir