مصادقة Decision Gate، السياسة، وهندسة الكشف

سياسة المصادقة والتفويض والإفصاح.

في هذه الصفحة القسم الحالي: جدول المحتويات

الجمهور: المهندسون الذين يقومون بتنفيذ أو مراجعة سلوك مصادقة MCP، والتفويض، وكشف الأخطاء.


جدول المحتويات

  1. نظرة عامة تنفيذية
  2. سياق الطلب والهوية
  3. أنماط المصادقة
  4. رؤية الأداة وسياسة الاتصال
  5. تفويض المساحة الاسمية (قابل للتوصيل)
  6. قياس الاستخدام والحصص (قابل للتوصيل)
  7. أحداث تدقيق المصادقة
  8. موقف الكشف (JSON-RPC و HTTP)
  9. تحديد معدل الاستجابة والتحميل الزائد
  10. مرتكزات التنفيذ ملف بملف

نظرة عامة تنفيذية

تفرض Decision Gate MCP مصادقة صارمة، مغلقة عند الفشل، وسياسة تفويض مملوكة بشكل منفصل. المصادقة واعية للنقل (stdio، HTTP، SSE)، مُعدة عبر server.auth، ومملوكة من قبل RequestAuthenticator. تستقبل RequestAuthenticator هوية الطلب فقط؛ لا تتلقى إجراء أداة ولا يمكن أن تصبح مالك سياسة أداة ثانٍ. ToolVisibilityResolver هو المالك الوحيد لسياسة اكتشاف الأداة الثابتة واستدعائها، مُعدة بواسطة server.tools. تفرض طبقة تفويض مساحة الأسماء القابلة للتوصيل نطاق مساحة الأسماء قبل تنفيذ الأداة. يمر كل استدعاء دلالي مدعوم عبر نطاقه الدقيق إلى حافة التفويض. لا يحتوي الملف الشخصي الأولي على استدعاء أداة محددة النطاق أو سلطة استعلام الأدلة المستقلة. تدخل أدلة المتصل فقط من خلال حوامل التحقق المسبق/التقييم للسيناريو؛ يتم بناء ادعاءات المصدر والضمان من قبل الخادم، وليس مقبولة من حقول المتصل. تستخدم الأوقات المسماة، والبيئة غير القابلة للتغيير، واكتساب الوثائق الجذرية السلطات المحلية المسجلة من قبل المشغل وعلاقة الربط المملوكة للسيناريو بدلاً من RBAC المحددة النطاق من قبل المزود. تطلق قرارات المصادقة أحداث تدقيق منظمة، ويتم ربط فشل الطلبات بأكواد أخطاء JSON-RPC المستقرة وأكواد حالة HTTP للكشف الحتمي وتسمية القياسات. داخليًا، يحتفظ MCP الآن بهوية رمزية/عددية دقيقة مدعومة من الكتالوج بالإضافة إلى أكواد عامة آمنة للإسقاط للتدقيق والقياس بينما يحتفظ بالإسقاط الخارجي لـ JSON-RPC أولاً. تجمد العناصر الناتجة من سلطة DG تحت Docs/generated/decision-gate/ تلك الأخطاء OSS وسمات القياس في شكل قابل للقراءة الآلية بحيث تستهلك أدوات التحقق الخاصة العقود المملوكة لـ DG بدلاً من استنتاجها بشكل عشوائي من تفاصيل التنفيذ. F:crates/decision-gate-mcp/src/auth.rs L293-L372 F:crates/decision-gate-mcp/src/tools/policy.rs L266-L281 F:crates/decision-gate-mcp/src/tools/policy.rs L36-L72 F:crates/decision-gate-mcp/src/server.rs L1984-L2017


النطاق والأهداف غير المتوقعة

النطاق هو هوية دخول MCP، المصادقة، التفويض، هوكات تفويض المساحة الاسمية، الإفصاح، التدقيق، ومعالجة الحمل الزائد. لا يحدد هذا المستند موضع المساحة الاسمية، ملكية المقيم، السياج، أو النسخ؛ نطاق التفويض متميز عن تلك المسؤوليات المستقبلية في مستوى التحكم.

مسؤوليات الطبقة

  • يقوم الإدخال بتطبيع هوية النقل غير الموثوق وبيانات الطلب.
  • تؤسس المصادقة سياق الشخص الرئيسي.
  • يقرر ToolVisibilityResolver وتفويض مساحة الأسماء ما إذا كان يمكن تنفيذ الطلب.
  • يكشف الإفصاح والتدقيق النتيجة دون إضعاف القرار.

سياق الطلب والهوية

سياق الطلب

يتم تطبيع الطلبات الواردة إلى RequestContext الذي يسجل النقل، عنوان IP للند للند، رأس المصادقة، وبيانات تعريف هوية الطلب tوالمتعلقة بالسلطة/المتصل الاختياري. بالنسبة لنقل HTTP/SSE، الناقل الوحيد لبيانات اعتماد التطبيق هو رأس Authorization. الموضوعات المعتمدة من الشهادة التي يصرح بها المتصل ليست قناة هوية معتمدة. تصل الأصول المقدمة من المتصل عبر x-caller-request-id وتعتبر مدخلات غير آمنة: يتم التحقق منها بدقة ورفضها إذا كانت غير صالحة. يقوم الخادم دائمًا بإصدار UUIDv7 القياسي الخاص به x-request-id ويعيده في الاستجابات، مما يوفر معرفًا ثابتًا وقابلًا للتدقيق حتى عند فقدان أصول المتصل. تتبع MCP أيضًا id JSON-RPC لكل رسالة كحقل سياق طلب داخلي، ولكن يتم الاحتفاظ بمعرف البروتوكول هذا منفصلًا عن كل من أصول المتصل وID طلب الخادم المعتمد. لا يتم إرجاعه كرأس HTTP/SSE و لا يحل محل قنوات هوية طلب التدقيق أو القياس. F:crates/decision-gate-mcp/src/auth.rs L82-L173 F:crates/decision-gate-mcp/src/server.rs L993-L1072 F:crates/decision-gate-mcp/src/server.rs L1648-L1734

الهوية الرئيسية

AuthContext هو حامل رئيسي مختوم. تربط متغيراته موضوعًا محليًا مستمدًا من النقل أو تجزئة رمز الحامل القياسي مباشرةً بطريقة المصادقة المطابقة؛ لا يمكن للمتصلين إنشاء حقول خيارات غير متطابقة أو سياق “مصدق” مجهول/معطوب. تعين القبول المحلي الموضوع الدقيق stdio أو loopback من النقل. يخزن قبول الحامل تجزئة ContentDigest من نوع sha256، ويتم عرض هوية ACL/الاستخدام فقط من ذلك المتغير المختوم. لا يوجد حامل رئيسي مصطنع لحالة غير صالحة. F:crates/decision-gate-mcp/src/auth.rs L181-L216 F:crates/decision-gate-mcp/src/auth.rs L503-L517


أنماط المصادقة

يتم تكوين وضع المصادقة عبر server.auth.mode:

  • local_only: يُسمح باستخدام stdio؛ يُسمح بـ HTTP/SSE فقط لعناوين IP الخاصة بالحلقة.
  • bearer_token: يجب أن يتم حل مادة التحقق من رمز الحامل من كل مرجع سر server.auth.bearer_tokens المكون قبل النشر.

واجهة التكوين:

تفاصيل التنفيذ:

  • يرفض النظام المحلي فقط HTTP/SSE غير المتكرر.
  • تشير مراجع السر الحامل إلى حل ذري عند بدء التشغيل؛ يتم تقييد المواد الخام والتحقق منها وتجهيزها في تجزئات التحقق، ثم يتم إسقاطها. يتم تحليل بيانات اعتماد الطلب مع التحقق من الحجم والنمط ومقارنتها مع كل تجزئة تحقق دون استخدام أوراكل مطابقة للخروج المبكر.
  • يحمي TLS الخادم النقل. إنه لا يصنع هوية التطبيق. F:crates/decision-gate-mcp/src/auth.rs L479-L552

رؤية الأداة وسياسة الاتصال

ToolVisibilityResolver هو المالك الوحيد لسياسة الأداة الثابتة. sets server.tools.allowlist و server.tools.denylist تحكم كل من tools/list والاستدعاء المباشر. تُعرض الأداة التي لا يمكن استدعاؤها كـ UnknownTool، مما يمنع الاكتشاف من خلال الكشف عن استدعاءات/قوائم مختلفة. تفشل أسماء الأدوات غير المعروفة ومجموعات السياسات الكبيرة في قبول التكوين. لا تحتوي السطحية server.auth.allowed_tools المحذوفة على اسم محلل أو جسر وقت التشغيل؛ وجودها هو خطأ في حقل غير معروف. F:crates/decision-gate-mcp/src/tools/visibility.rs F:crates/decision-gate-config/src/config.rs

تُصدر نتائج المصادقة بواسطة موجه الأداة قبل سياسة الأداة:

وصف التدفق/التسلسل الأساسي

  1. يقوم الخادم بتطبيع سياق الطلب ويرفض إدخال الهوية غير الصحيح.
  2. يحدد المصادقة شخصية أو يرفض الطلب.
  3. سياسة الأداة، تفويض مساحة الأسماء، وفحوصات الحصة القابلة للتطبيق تعمل قبل تأثير الأداة.
  4. يتم تدقيق النتيجة وعرضها من خلال سياسة الإفصاح JSON-RPC/HTTP.

تفويض مساحة الأسماء (قابل للتوصيل)

يتم فرض تفويض المساحة الاسمية بواسطة هوك NamespaceAuthorizer القابل للتوصيل. يسمح التنفيذ المستقل فقط بالمصادقة المحلية التي تحمل إيصال حوكمة مصادقة دائم ويتطلب سياق المساحة الاسمية لكل أداة تحمل مساحة اسم. توفر عمليات النشر المؤسسية موفراً يربط الأفراد بنطاقات المساحة الاسمية.

سياسات السماح والرفض هي متغيرات غير متداخلة من NamespaceAuthzDecision. الفشل في الحصول على قرار موثوق هو خطأ منفصل من نوع NamespaceAuthorizationError يحتفظ بسلسلة المصدر الدقيقة؛ يسجل الموجه حدث رفض مغلق ويعيد فشل السلطة بدلاً من تصنيفه بشكل خاطئ كرفض سياسة. إذا فشل تدقيق الرفض المطلوب أيضًا، يتم الاحتفاظ بكلا الفشلين في خطأ أداة مركب. يتم تشغيل تفويض المساحة بعد فحوصات سياسة الأداة الثابتة وقبل تنفيذ الأداة. جميع النتائج تصدر أحداث تدقيق مخصصة (namespace_authz).

مراجع التنفيذ:


قياس الاستخدام والحصص (قابل للتوصيل)

يتم تطبيق قياس الاستخدام وفحوصات الحصة بواسطة هوك UsageMeter القابل للتوصيل. تستخدم تركيبة OSS المعتمدة نفس مصب الحوكمة الدائم مثل تدقيق الطلبات؛ ترفض علامات عدم التشغيل الصريحة كل عملية ولا يمكن أن تلبي توصيل بدء التشغيل الدائم. توفر عمليات النشر المؤسسية محول حصة المنصة. تتم عمليات حجز الاستخدام قبل تنفيذ الأداة؛ تصدر الرفض أحداث usage_audit. يحتفظ القبول المغلق بالجهة المعتمدة. ترفض الحلول استبدال الجهة المعتمدة، وتلتزم بمحاولة حل متميزة resolution_attempt، وتطلب من سلطة الحصة الانتقال القابل للتكرار، وتصدر resolution_finalized فقط بعد تأكيد السلطة. يتلقى حافة الاستخدام ثلاثة مدخلات هوية متميزة: أصل المتصل (caller_request_id)، هوية طلب الخادم المصرح بها (request_id)، ومفتاح idempotency_key المخصص لاستدعاء الأداة. تستمد Decision Gate هذا المفتاح القابل للتكرار من id JSON-RPC الموحد عند توفره، وتعود إلى request_id الخاص بالخادم فقط عندما لا تحمل رسالة البروتوكول معرف JSON-RPC قابل للاستخدام. تمر معرفات JSON-RPC الآمنة مباشرة؛ يتم تحويل المعرفات غير الآمنة بشكل حتمي إلى jsonrpc-sha256:<hex> للحفاظ على سلوك الحصة/التكرار المؤسسي المغلق دون تسرب هوية JSON-RPC إلى رؤوس النقل، أو معرفات طلب التدقيق، أو معرفات طلب القياس.

مراجع التنفيذ:


أحداث تدقيق المصادقة

تقوم قرارات المصادقة بإصدار أحداث تدقيق منظمة mcp_request_authentication مع سياق الإجراء، والنقل، والموضوع، والطريقة، وتفاصيل الفشل. يحدد الإجراء العملية التي تم محاولة تنفيذها في الدليل؛ ليس مدخلًا لسياسة المصادقة. يسجل حوض التدقيق الافتراضي خطوط JSON إلى stderr؛ يمكن للاختبارات استخدام حوض لا يعمل. F:crates/decision-gate-mcp/src/auth.rs L379-L445


موقف الكشف (JSON-RPC و HTTP)

إفصاح تقييم المرحلة

scenario_evaluate_stage تعيد عرض التشغيل المقبول، وليس قيم الملاحظة الخام. تظل المواد المحاولة/الأدلة في التاريخ المقبول وعائلات تشغيل الحزم وفقًا لسياسة الكشف عن الأدلة. scenario_precheck_stage تعيد فقط النتيجة الدلالية والأثر للأدلة المقدمة من المتصل أو الأدلة المحلية الصريحة ولا تدعي تقدمًا مقبولًا. لا تحتوي تكوينات ردود الفعل المؤقتة المحذوفة على اسم بديل متوافق.

JSON-RPC خطأ Envelope

يستجيب خادم MCP باستخدام رموز خطأ JSON-RPC وبيانات وصفية منظمة (kind, retryable, request_id, retry_after_ms الاختياري). تعتبر أنواع الأخطاء تسميات مستقرة تستخدم للقياسات وتصنيف التدقيق. داخليًا، يحتفظ الخادم أيضًا برمز عام آمن من حيث الإسقاط، ورمز سبب اختياري، وهوية دقيقة معيارية على كائن الخطأ لمصبات التدقيق/القياس، ولكن تلك الحقول لا يتم تسلسلها على السلك العام لـ JSON-RPC بشكل افتراضي. يبقى الإسقاط العام لـ MCP هو Docs/generated/decision-gate/mcp_errors.json، بينما المصدر الأكثر ثراءً للكمال القياسي OSS هو الآن Docs/generated/decision-gate/error_catalog.json. F:crates/decision-gate-mcp/src/server.rs L1268-L1283 F:crates/decision-gate-mcp/src/server.rs L1672-L1707 F:crates/decision-gate-mcp/src/server.rs L2140-L2198 F:crates/decision-gate-mcp/src/audit.rs L48-L78 F:crates/decision-gate-mcp/src/telemetry.rs L102-L120

آثار سلطة القياس

ينشر Decision Gate حدث قياس تم إنشاؤه وقطع سلطة مشغل:

  • Docs/generated/decision-gate/telemetry_event_catalog.json
  • Docs/generated/decision-gate/telemetry_operator_seams.json

تُولد هذه العناصر من بيانات المصدر المملوكة لـ DG في crates/decision-gate-contract/catalogs/ وتجميد رموز الأحداث والمخاطر العالية التي يُتوقع من حوكمة الرؤية حمايتها. هوية عائلة القياس، التسميات، نص المساعدة، الوحدات، النوع، الكاردينالية، وملفات تعريف دلو الهيستوغرام مملوكة من قبل كتالوج قياس المنصة المقدم من مساحة العمل المتكاملة؛ تلك السلطة الخارجية ليست مسار مستودع Decision Gate، ويجب ألا تحمل DG مرآة كتالوج قياس تحمل صفًا.

رسم الأخطاء (أخطاء الأدوات)

أخطاء الأدوات مرتبطة بحالة HTTP + رموز خطأ JSON-RPC:

ToolErrorHTTPJSON-RPC CodeMessage
غير مصادق عليه401-32001غير مصادق عليه
غير مصرح به403-32003غير مصرح به
معلمات غير صالحة400-32602الرسالة المقدمة
انتهاك القدرة400-32602code: message
أداة غير معروفة400-32601أداة غير معروفة
استجابة كبيرة جدًا200-32070الرسالة المقدمة
تم تحديد معدل200-32071الرسالة المقدمة
غير موجود200-32004الرسالة المقدمة
تعارض200-32009الرسالة المقدمة
دليل200-32020الرسالة المقدمة
مستوى التحكم200-32030الرسالة المقدمة
تشغيل الحزمة200-32040الرسالة المقدمة
سلطة تحديد المعدل200-32050فشل سلطة تحديد المعدل
داخلي200-32050الرسالة المقدمة
تسلسل200-32060فشل التسلسل

تم تنفيذ هذه التعيينات في jsonrpc_error. F:crates/decision-gate-mcp/src/server.rs L1984-L2015

دعم الهوية الدقيقة

تظل خريطة JSON-RPC هي العقدة العامة المستقرة، لكنها مدعومة الآن بهويات دقيقة مملوكة للفهرس. يتم حل متغيرات ToolError الموجهة ورفضات دخول الخادم إلى هويات رمزية/عددية معيارية OSS أولاً ثم يتم إسقاطها على تصنيف JSON-RPC العام. F:crates/decision-gate-mcp/src/tools/error.rs L126-L189 F:crates/decision-gate-mcp/src/server.rs L2270-L2307

رأس تحدي المصادقة (RFC 6750)

تتضمن استجابات HTTP/SSE للطلبات غير المصرح بها رأس WWW-Authenticate مع مجال Bearer عندما تكون مصادقة رمز الحامل مفعلة. يتماشى هذا مع RFC 6750 ويحافظ على تحديات المصادقة بشكل صريح دون تسريب تفاصيل التحقق من الرمز. F:crates/decision-gate-mcp/src/auth.rs L46-L75 F:crates/decision-gate-mcp/src/server.rs L1706-L1718

رؤوس هوية الطلب

تتضمن استجابات HTTP/SSE دائمًا UUIDv7 موحد مكتوب بأحرف صغيرة ومفصولة بشرطات تم إصدارها من قبل الخادم في x-request-id. إذا قدم المتصل معرف طلب صالح x-caller-request-id، يتم تكراره كأصل للمتصل، لكنه لا يحل محل معرف طلب الخادم الموثوق. يتم رفض معرفات طلب المتصل غير الصالحة قبل تحليل الطلب ولا يتم **تكرارها. **يستخدم الرفض HTTP 400 مع رمز خطأ JSON-RPC -32073 (invalid_caller_request_id). F:crates/decision-gate-mcp/src/server.rs L993-L1072 F:crates/decision-gate-mcp/src/server.rs L1648-L1749

فشل تحليل الطلبات

تم رفض إصدارات JSON-RPC غير الصالحة، والطرق غير المعروفة، وأجسام الطلبات المشوهة باستخدام رموز خطأ JSON-RPC القياسية وHTTP 400. F:crates/decision-gate-mcp/src/server.rs L1505-L1583


تحديد معدل الاستجابة والتحميل الزائد

decision-gate-mcp::rate_limit هو المالك الوحيد لDecision Gate لأسلوب النافذة الثابتة داخل العملية. توفر مستندات دخول MCP ومستندات المؤسسات ذات النطاق المحدد مفاتيح وأنواع سياسات خارجية مختلفة، لكنها لا تمتلك نسخًا من الساعة، أو الدلو، أو الإخلاء، أو العداد، أو علاقة النشر. تختم السياسة المعتمدة عدد الطلبات غير الصفري، والنافذة، وسعة المفتاح وتثبت أن أفق الاحتفاظ بالنافذتين يمكن تمثيله قبل أن يمكن أن توجد محدد.

بالنسبة لمفتاح k، السياسة (m, w, c)، العينة الأحادية المتسقة t، والحالة المحتفظ بها S، فإن القبول هو انتقال جزئي حتمي step(S, k, t) -> Result<(S', Allow | Limited(retry)), E>. ينشر الانتقال الناجح الحالة التالية الكاملة ويتقدم علامة مائية عالمية أحادية. فشل التزامن، تراجع الساعة، استنفاد السعة، فشل العداد، أو فشل إسقاط إعادة المحاولة لا ينشر أي حالة. أي بقايا إعادة محاولة إيجابية أقل من مللي ثانية واحدة تُسقط إلى الحد العام المسمى بمللي ثانية واحدة؛ لا يمكن أن تصبح تلميح إعادة محاولة صفر.

الخادم يفرض:

  • حدود الطلبات الجارية (رفض مع 503 و -32072، النوع inflight_limit، رمز السبب dg.server.inflight_limit_exhausted).
  • تحديد نافذة المعدل (رفض مع 429 و -32071، النوع rate_limited، رمز السبب dg.server.rate_limit_window_exhausted، بما في ذلك تلميحات إعادة المحاولة بعد).
  • تشبع سعة محدد المعدل (رفض مع 503 و -32074، النوع rate_limiter_capacity، رمز السبب dg.server.rate_limiter_capacity_exhausted).
  • حدود حجم الحمولة (رفض مع 413 و -32070).

تمتلك سلطة النافذة الثابتة خريطة محدودة بالإضافة إلى علامة مائية أحادية عالمية منشورة. تأخذ عينات فقط بعد تسلسل الوصول، تتحقق من ترتيب الساعة وكل حساب قابل للفشل قبل النشر، وتترك الحالة السابقة الدقيقة دون تغيير عند تراجع الساعة، أو استنفاد السعة، أو فشل حسابي، أو تزامن مسموم. لذلك، لا يمكن تصنيف إعادة ترتيب المجدول العادية بشكل خاطئ على أنها تراجع في الساعة، بينما لا يمكن أن تخفي مفاتيح النسبة الحقيقية تراجعًا حقيقيًا.

لدى الاستحواذ المحلي عمليته الخاصة المعتمدة وميزانية التزام. لا يحتوي الملف الشخصي الأولي على مسار استحواذ شبكة خارجية.

يتم الإبلاغ عن هذه الفشل مع بيانات وصفية هيكلية لخطأ JSON-RPC ويتم وضع علامة عليها على أنها قابلة لإعادة المحاولة عند الاقتضاء. F:crates/decision-gate-mcp/src/rate_limit.rs F:crates/decision-gate-mcp/src/server.rs


الثوابت

  • هوية الطلب غير الموثوق بها لا تصبح معتمدة أبدًا دون تحقق.
  • الفشل في المصادقة/التفويض المفقودة أو المرفوضة يغلق قبل عمل الأداة.
  • تفويض المساحة الاسمية هو قرار وصول، وليس قرار موضع.
  • يحافظ الكشف على الأخطاء العامة المستقرة دون الكشف عن تفاصيل حساسة.

أوضاع الفشل ومصفوفة الاسترداد

وضع الفشلسلوك مغلقالاسترداد
هوية طلب غير صالحةالرفض قبل التفويض/تنفيذ الأداة.تصحيح إدخال المتصل.
المصادقة غير متاحة أو مرفوضةرفض الطلب.استعادة تكوين المصادقة/الخلفية أو بيانات الاعتماد.
تفويض مساحة الأسماء غير متاحرفض الطلب المحدد بمساحة الأسماء.استعادة السلطة وإعادة المحاولة.
تجاوز حد المعدل/الاستخدامإرجاع استجابة هيكلية قابلة لإعادة المحاولة حيثما كان ذلك ممكنًا.الانتظار أو استعادة السعة/الحصة.

نقاط تنفيذ ملف بملف

المنطقةالملفالملاحظات
واجهة تكوين المصادقةcrates/decision-gate-config/src/config.rsأوضاع المصادقة، قوائم السماح بالرموز/الموضوعات، قائمة السماح بالأدوات.
محرك سياسة المصادقةcrates/decision-gate-mcp/src/auth.rsDefaultRequestAuthenticator، أوضاع المصادقة، أحداث التدقيق، تحليل الرموز.
تكامل مصادقة الأدواتcrates/decision-gate-mcp/src/tools/router.rsتفويض لكل استدعاء + إصدار تدقيق.
واجهة تفويض المساحة الاسميةcrates/decision-gate-mcp/src/namespace_authz.rsواجهة تفويض المساحة الاسمية القابلة للتوصيل.
واجهة قياس الاستخدامcrates/decision-gate-mcp/src/usage.rsقياس الاستخدام القابل للتوصيل + تنفيذ الحصص.
سلطة الطلب ذات النافذة الثابتةcrates/decision-gate-mcp/src/rate_limit.rsسياسة مختومة، حالة أحادية، احتفاظ محدود، ونشر ذري.
إفصاح JSON-RPCcrates/decision-gate-mcp/src/server.rsرسم الخرائط للأخطاء وأكواد الاستجابة.

تتبع الاختبار والعقد

  • تغطي اختبارات المصادقة وتفويض مساحة الأسماء والإفصاح والخادم تحت crates/decision-gate-mcp/ عقد الإدخال الحالي.
  • تجمد قطع العقد المولدة الأخطاء العامة وتوقعات القياس.

روابط جاهزية التشغيل

  • مراقبة حالات رفض المصادقة، وحالات رفض تفويض مساحة الأسماء، ورفض الحصة، وفئات الأخطاء الآمنة للإفصاح.
  • مسار التفويض الصحي لا يثبت موضع المقيم أو ملكية الكاتب؛ تتطلب تلك أدلة خلوية منفصلة في المستقبل.

قواعد الصيانة

  • الحفاظ على التمييز بين نطاق التفويض وسلطة التعيين.
  • تحديث العناصر الناتجة عن العقد كلما تغير نص الإفصاح العام أو المخطط.

بيان نموذج التهديد دلتا

نموذج التهديد دلتا: لا شيء لتصحيح المصطلحات هذه؛ لم يتغير أي سلوك سياسة الدخول أو تفويض وقت التشغيل.