Sécurité et permissions
Authentification
Section titled “Authentification”Le serveur MCP est exposé sur https://mcp.48n.fr/ et demande un jeton OAuth 2.1. Les jetons sont vérifiés localement avec les clés publiques de l’émetteur, puis contrôlés pour leur émetteur, leur audience et leur expiration.
Isolation des données
Section titled “Isolation des données”Chaque portefeuille est rattaché au sujet (sub) du jeton. Une requête ne peut donc lire que les données de l’utilisateur authentifié. Les accès conseiller sont une exception explicite : le client doit d’abord accorder le mandat, et celui-ci peut être révoqué.
Écritures
Section titled “Écritures”Les outils d’écriture enregistrent des opérations déjà réalisées. Ils ne peuvent pas transmettre d’ordre à une place de marché. Les suppressions et corrections demandent une confirmation et l’historique reste traçable.