SECURITY BOUNDARIES · FAIL CLOSED

Защитные свойства подтверждаются кодом — gaps остаются видимыми.

Локальный контур отделяет tenant, отклоняет неоднозначные команды, атомарно фиксирует decision и evidence и не принимает ключевой материал кошельков. Production требует отдельной identity, network, secrets и operations-программы.

CONFIRMED CONTROLS

То, что уже можно проверить локально.

01

Tenant binding

Авторитетный tenant выводится из server-bound bearer; конфликт в payload или query отклоняется.

РЕАЛИЗОВАНО
02

Strict command handling

Ограниченный JSON, request IDs, idempotency и conflict-safe replay снижают неоднозначность.

РЕАЛИЗОВАНО
03

Atomic evidence

Decision, idempotency record, audit evidence и outbox event коммитятся вместе.

РЕАЛИЗОВАНО
04

No key custody

Wallet design endpoints не генерируют и не принимают private key material.

РЕАЛИЗОВАНО
05

Fail-closed providers

Без credentials и activation record внешний transport не должен работать.

АРХИТЕКТУРНАЯ ГРАНИЦА
06

PII-minimised public forms

Memory-only lead mode валидирует same-origin JSON, не логирует и не возвращает поля формы.

РЕАЛИЗОВАНО

DATA FLOW

Секреты и чувствительные документы не проходят через публичный frontend.

Формы отправляют только business-contact payload на same-origin server boundary. Корпоративный memory-only draft исключает bank, UBO и file bytes из запроса.

PUBLIC UIМинимальные поля
SERVER ROUTEValidation + receipt
DURABLE ADAPTERStorage + work queue

ACTIVATION REQUIRED

Обязательные production-контроли ещё не подтверждены.

Эти пункты нельзя закрыть дизайном страницы или mock-ответом.

  1. 01

    Production identity и RBAC

    Нужны реальный IdP, service identities, role matrix и полный tenant/RLS review.

  2. 02

    TLS, private networking и CORS

    Нужны утверждённые origins, certificates, network policy и edge controls.

  3. 03

    Secrets lifecycle

    Нужны vault/KMS, rotation, break-glass и audit доступа.

  4. 04

    Protected document storage

    Private object storage, signed uploads, malware quarantine, retention и deletion.

  5. 05

    Provider webhook security

    Signature, timestamp tolerance, replay store, retries и dead-letter workflow.

  6. 06

    Operations assurance

    HA, backups, restore tests, incident response, SLO и independent review.

СЛЕДУЮЩИЙ ШАГ

Сверьте security boundary до ограниченного пилота.

Зафиксируем threat model, владельцев недостающих контролей и критерии, без которых pilot не перейдёт к production-активации.

Подготовить запрос на пилот