Ir para o conteúdoHUB Ultronpor Hub do Ecom
Menu
Sistema operacional MLEntrar no HUB

CONTROLE OPERACIONAL POR DESENHO

A inteligência acelera. Os gates protegem.

O HUB Ultron foi desenhado para preservar o contexto de cada organização e separar claramente quem consulta, quem aprova, qual seller recebe o efeito e como o resultado é conferido.

Segurança em camadas

Nenhum sistema elimina todo risco. O HUB reduz classes de erro com isolamento, menor privilégio, validação de escopo, aprovação explícita e readback.

Identidade → sellerIsolamento

O contexto da pessoa, do espaço e da loja acompanha a operação.

Proposta → aprovaçãoGate

Uma recomendação nunca é tratada como autorização implícita.

Execução → readbackEvidência

O estado final é relido antes de registrar sucesso.

01 / IDENTIDADE E SESSÃO

A porta de entrada não é a loja.

Entrar no HUB confirma uma identidade. Conectar o Mercado Livre e autorizar um cliente MCP são consentimentos posteriores, cada um com sua própria fronteira.

01.01

IDENTIDADE

Acesso autorizado

A pessoa entra por um método de identidade permitido e recebe apenas os espaços correspondentes.

  • Identidade verificada
  • Acesso por organização
  • Administração separada
01.02

SESSÃO

Duração e revogação

Sessões podem expirar, ser encerradas e manter o retorno restrito a destinos internos válidos.

  • Expiração
  • Encerramento global
  • Retorno protegido
01.03

CONSENTIMENTO

Conexões independentes

Loja, MCP e serviços adjacentes não são conectados automaticamente pelo login.

  • OAuth Mercado Livre
  • Escopos MCP
  • Consentimento visível

02 / ORGANIZAÇÃO E SELLER

Uma conta não pode vazar para outra.

O HUB vincula consultas e operações ao espaço e ao seller selecionados. Mudanças de contexto precisam ser deliberadas e verificáveis.

02.01

ESPAÇO

Fronteira organizacional

Dados, conexões e histórico ficam associados à organização responsável pela operação.

  • Tenant explícito
  • Acesso vinculado
  • Histórico contextual
02.02

SELLER

Loja confirmada

A identidade do seller faz parte da consulta e da proposta, reduzindo risco de alvo errado.

  • Seller ID
  • Nickname quando disponível
  • Conexão correspondente
02.03

CAPACIDADE

Menor privilégio

O que a integração permite é conferido antes do sistema prometer consulta ou escrita.

  • Escopos conhecidos
  • Recurso elegível
  • Falha fechada

03 / PROPOSTA E APROVAÇÃO

O efeito precisa caber na autorização.

A proposta descreve alvo e ação. A aprovação deve corresponder a esse escopo; não pode ser reaproveitada para um efeito maior ou diferente.

03.01REVISÃO

PROPOSAL

Plano antes da mutação

O operador vê a ação planejada, as dependências e o resultado esperado antes do efeito.

  • Alvo exato
  • Ação exata
  • Riscos e condições
03.02GATE

APPROVAL

Autorização vinculada

A decisão de executar fica associada à proposta vigente e perde validade quando o escopo muda.

  • Sem aprovação genérica
  • Sem ampliar escopo
  • Estado rastreável

04 / READBACK E AUDITORIA

O fim da ação é a prova.

Receber uma resposta positiva do provedor não basta. O HUB consulta novamente o recurso e registra o que conseguiu confirmar.

04.01

READBACK

Reler a fonte

O estado observado após a ação é comparado ao resultado que a proposta esperava.

  • Consulta posterior
  • Comparação
  • Divergência explícita
04.02

AUDITORIA

Quem, onde e quando

Eventos relevantes podem ser associados à identidade, ao espaço, ao seller e ao alvo operacional.

  • Autoria
  • Contexto
  • Resultado observado
04.03

RECUPERAÇÃO

Falhar de forma segura

Quando falta evidência ou uma dependência responde parcialmente, o sistema não deve declarar uma conclusão artificial.

  • Estado inconclusivo
  • Retry controlado
  • Sem sucesso presumido

CADEIA DE AUTORIZAÇÃO

Quatro gates, um efeito controlado.

A proteção vem da sequência inteira. Remover um estágio transforma contexto em risco operacional.

  1. 01

    Contexto

    Identidade, organização e seller precisam estar consistentes.

  2. 02

    Proposta

    Alvo, ação, dependências e verificação ficam visíveis.

  3. 03

    Aprovação

    A autorização precisa corresponder ao escopo vigente.

  4. 04

    Readback

    O resultado é relido e registrado como confirmado ou divergente.

PRINCÍPIOS DE PROTEÇÃO

Segurança que aparece no produto.

Os controles não ficam escondidos em uma política. Eles informam a experiência e a linguagem do Ultron em cada missão.
01

Fail closed

Dúvida de contexto ou capacidade impede avanço perigoso.

02

Menor privilégio

Acesso e ação respeitam o que foi concedido para aquela conta.

03

Escopo imutável

Mudar o efeito exige uma nova revisão compatível.

04

Verdade pós-ação

Readback separa resposta do provedor de resultado confirmado.

ENTRE COM CONTEXTO E CONTROLE

Conheça a operação protegida por gates.

Solicite acesso. A identidade é a primeira etapa; loja e cliente MCP têm autorizações próprias depois.
Solicitar acessoConhecer o produtoO login não conecta nem executa mudanças na loja.