O contexto da pessoa, do espaço e da loja acompanha a operação.
01 / IDENTIDADE E SESSÃO
A porta de entrada não é a loja.
Entrar no HUB confirma uma identidade. Conectar o Mercado Livre e autorizar um cliente MCP são consentimentos posteriores, cada um com sua própria fronteira.
IDENTIDADE
Acesso autorizado
A pessoa entra por um método de identidade permitido e recebe apenas os espaços correspondentes.
- Identidade verificada
- Acesso por organização
- Administração separada
SESSÃO
Duração e revogação
Sessões podem expirar, ser encerradas e manter o retorno restrito a destinos internos válidos.
- Expiração
- Encerramento global
- Retorno protegido
CONSENTIMENTO
Conexões independentes
Loja, MCP e serviços adjacentes não são conectados automaticamente pelo login.
- OAuth Mercado Livre
- Escopos MCP
- Consentimento visível
02 / ORGANIZAÇÃO E SELLER
Uma conta não pode vazar para outra.
O HUB vincula consultas e operações ao espaço e ao seller selecionados. Mudanças de contexto precisam ser deliberadas e verificáveis.
ESPAÇO
Fronteira organizacional
Dados, conexões e histórico ficam associados à organização responsável pela operação.
- Tenant explícito
- Acesso vinculado
- Histórico contextual
SELLER
Loja confirmada
A identidade do seller faz parte da consulta e da proposta, reduzindo risco de alvo errado.
- Seller ID
- Nickname quando disponível
- Conexão correspondente
CAPACIDADE
Menor privilégio
O que a integração permite é conferido antes do sistema prometer consulta ou escrita.
- Escopos conhecidos
- Recurso elegível
- Falha fechada
03 / PROPOSTA E APROVAÇÃO
O efeito precisa caber na autorização.
A proposta descreve alvo e ação. A aprovação deve corresponder a esse escopo; não pode ser reaproveitada para um efeito maior ou diferente.
PROPOSAL
Plano antes da mutação
O operador vê a ação planejada, as dependências e o resultado esperado antes do efeito.
- Alvo exato
- Ação exata
- Riscos e condições
APPROVAL
Autorização vinculada
A decisão de executar fica associada à proposta vigente e perde validade quando o escopo muda.
- Sem aprovação genérica
- Sem ampliar escopo
- Estado rastreável
04 / READBACK E AUDITORIA
O fim da ação é a prova.
Receber uma resposta positiva do provedor não basta. O HUB consulta novamente o recurso e registra o que conseguiu confirmar.
READBACK
Reler a fonte
O estado observado após a ação é comparado ao resultado que a proposta esperava.
- Consulta posterior
- Comparação
- Divergência explícita
AUDITORIA
Quem, onde e quando
Eventos relevantes podem ser associados à identidade, ao espaço, ao seller e ao alvo operacional.
- Autoria
- Contexto
- Resultado observado
RECUPERAÇÃO
Falhar de forma segura
Quando falta evidência ou uma dependência responde parcialmente, o sistema não deve declarar uma conclusão artificial.
- Estado inconclusivo
- Retry controlado
- Sem sucesso presumido
CADEIA DE AUTORIZAÇÃO
Quatro gates, um efeito controlado.
A proteção vem da sequência inteira. Remover um estágio transforma contexto em risco operacional.
- 01
Contexto
Identidade, organização e seller precisam estar consistentes.
- 02
Proposta
Alvo, ação, dependências e verificação ficam visíveis.
- 03
Aprovação
A autorização precisa corresponder ao escopo vigente.
- 04
Readback
O resultado é relido e registrado como confirmado ou divergente.
PRINCÍPIOS DE PROTEÇÃO
Segurança que aparece no produto.
Os controles não ficam escondidos em uma política. Eles informam a experiência e a linguagem do Ultron em cada missão.Fail closed
Dúvida de contexto ou capacidade impede avanço perigoso.
Menor privilégio
Acesso e ação respeitam o que foi concedido para aquela conta.
Escopo imutável
Mudar o efeito exige uma nova revisão compatível.
Verdade pós-ação
Readback separa resposta do provedor de resultado confirmado.
ENTRE COM CONTEXTO E CONTROLE