Tenant binding
Авторитетный tenant выводится из server-bound bearer; конфликт в payload или query отклоняется.
SECURITY BOUNDARIES · FAIL CLOSED
Локальный контур отделяет tenant, отклоняет неоднозначные команды, атомарно фиксирует decision и evidence и не принимает ключевой материал кошельков. Production требует отдельной identity, network, secrets и operations-программы.
CONFIRMED CONTROLS
Авторитетный tenant выводится из server-bound bearer; конфликт в payload или query отклоняется.
Ограниченный JSON, request IDs, idempotency и conflict-safe replay снижают неоднозначность.
Decision, idempotency record, audit evidence и outbox event коммитятся вместе.
Wallet design endpoints не генерируют и не принимают private key material.
Без credentials и activation record внешний transport не должен работать.
Memory-only lead mode валидирует same-origin JSON, не логирует и не возвращает поля формы.
DATA FLOW
Формы отправляют только business-contact payload на same-origin server boundary. Корпоративный memory-only draft исключает bank, UBO и file bytes из запроса.
ACTIVATION REQUIRED
Эти пункты нельзя закрыть дизайном страницы или mock-ответом.
Нужны реальный IdP, service identities, role matrix и полный tenant/RLS review.
Нужны утверждённые origins, certificates, network policy и edge controls.
Нужны vault/KMS, rotation, break-glass и audit доступа.
Private object storage, signed uploads, malware quarantine, retention и deletion.
Signature, timestamp tolerance, replay store, retries и dead-letter workflow.
HA, backups, restore tests, incident response, SLO и independent review.
СЛЕДУЮЩИЙ ШАГ
Зафиксируем threat model, владельцев недостающих контролей и критерии, без которых pilot не перейдёт к production-активации.
Подготовить запрос на пилот