Перейти к содержанию

Безопасность

Автоматизация не получает безусловное право на сайт

Lead-Up разделяет данные, решения и внешние изменения. Агент создаёт артефакт, но разрешённую операцию выполняет ограниченный publisher после проверки всех guards.

01

Tenant boundary проверяется на каждом уровне

Организация задаёт жёсткую границу данных. Route slug не является разрешением: membership и project assignment проверяются в API, базе, очереди, storage и export.

Identity

OIDC, защищённая host-only session, MFA и step-up для критических действий.

Least privilege

Staff видит назначенные проекты; client roles не получают platform access.

02

Согласование нельзя подделать административным статусом

Topic и draft approvals относятся к точной версии и hash. Ни staff, ни superadmin не создают клиентское решение от имени клиента. Любое изменение сбрасывает approval.

Перед внешним изменением guards проверяются повторно

Pause, revoke, expiry или смена permission инвалидируют уже арендованную задачу с помощью short-lived authorization и fencing version.

03

CMS adapter исполняет allowlisted операцию, не prompt

Publisher получает approved artifact, destination и минимальный credential scope. Он не выполняет shell-код и сначала доказывает idempotency либо reconciliation.

  • Secrets не доступны генератору и не читаются обратно из UI.
  • Неизвестное состояние после timeout сначала reconciles, потом retries.
  • Protected URLs требуют отдельного high-risk change flow.
  • Adapter без доказанного контроля остаётся manual-only.
04

Ответ CMS ещё не означает успешную публикацию

После mutation Lead-Up независимо получает live render и сравнивает управляемый fragment, metadata, canonical, robots, изображение и CTA с одобренным артефактом.

Evidence receipt

URL, remote ID, hashes, adapter version, timestamps и normalized DOM digest.

Fail closed

Mismatch, noindex или чужой canonical ставят affected pipeline на паузу.

05

Ошибку можно локализовать и остановить

Публикация идёт canary и партиями с project-level caps. Существуют project, adapter и global kill switches, а технические изменения имеют backup, exact diff и проверяемый rollback.

  • Audit связывает actor, approval, job, mutation и verification.
  • Mass failure не запускает слепой повтор.
  • Provider outage отделяется от отказа Lead-Up.
  • Инцидент сохраняет evidence и отзывает затронутые credentials.

Безопасность встроена в production flow

Посмотрите всю цепочку решений от qualification до наблюдения результата.

Методология