KIglove: API-Sicherheit
Verbindliche Anforderungen
Authorization: Bearer <token>für jeden API-Aufruf.- Token werden nur gehasht gespeichert und besitzen Projekt-/Operations-Scopes.
- IP-Allowlist wird vor der Operation geprüft.
- Rate-Limit wird mindestens pro Token, Projekt und IP durchgesetzt.
- Überschreitung liefert
429 RATE_LIMITED. - Fehlender oder ungültiger Token liefert
401. - Fehlender Scope oder nicht erlaubte IP liefert
403.
Bearer-Werte werden weder in protokoll, History, PII-Mapping noch Fehlerantworten gespeichert.
Reihenfolge
IP -> Bearer -> Rate-Limit -> Projekt -> Endpoint-Contract -> Task -> Regeln -> Operation.
Die aktuelle WSW-Demo-API ist noch unauthentifiziert. Diese Seite beschreibt die KIglove-Zielanforderung und ist vor öffentlicher Aktivierung umzusetzen.