Un singur punct central de identitate. Chei criptografice care nu părăsesc hardware-ul. Zero secrete partajate între servicii. Standarde publice — nu invenții.
Ecosistemul nostru — recrutare, înființare SRL, analize meeting — trebuia să răspundă la o întrebare simplă la fiecare apel: cine sună acum și cu ce drept?
E modelul standard OAuth 2.1 + PKCE, folosit de Google, Microsoft, Auth0, AWS Cognito. Nu am inventat — am implementat corect.
Indiferent ce produs accesezi, drumul identității e același.
Fiecare e un serviciu independent în Google Cloud Run, autentificat prin același punct central, audit-uit împreună.
Inima ecosistemului. Un singur serviciu care face trei lucruri majore: emite identități, ascultă Slack, înțelege conversațiile noastre.
Automatizează verificarea ONRC și flow-ul de înființare SRL — denumire, cod CAEN, asociați, hand-off către semnătura electronică calificată.
10 tooluri pentru recrutare: list/get jobs, search applications, candidate history, submit application, status transitions, comments. Multi-tenant.
Director intern de companii partener. Cod gata, deploy parcat pe blocant VPC connector.
Captură + prioritizare cerințe client. Scaffold gata, parcat pe API-ul admin upstream.
Pachetele care fac MCP-urile noastre consistente: mcp-toolkit, mcp-catalog, mcp-gateway, create-bono-mcp.
Nu vorbim despre policy — vorbim despre cod care există, e testat, e deployed.
Authorization Code cu PKCE S256. Public clients (Claude Desktop), zero client_secret. Validare strictă @bono.ro domain.
Cheie privată RSA-2048 trăiește în Google Cloud KMS. Semnarea via API; cheia nu părăsește hardware-ul. Rotație nativă, fără re-deploy.
Cheia publică la /.well-known/jwks.json (RFC 7517). Cache-uită 5 min la consumer, verificare locală, fără round-trip la serviciul central.
Date sensibile (email, CNP, telefoane) sunt înlocuite cu token-uri opace (pii:v1:…) înainte de logs sau LLM contexts. HMAC per-request → impredictibil cross-context.
Email-urile log-uite sunt SHA-256-ed înainte de scriere în audit log. Putem corela vizite ale aceluiași user fără să stocăm emailul în plaintext.
Datele care intră în vector store trec prin @bono-ro/rag-toolkit care detectează & anonimizează PII înainte de embedding. Nu doar la output.
Fiecare tool declară explicit ce scopes și roles cere. Fail-closed: tool fără declarație → 403. Tenant scoping în query, înainte de execuție.
Fiecare invocare de tool, fiecare auth event, fiecare PII reveal — scris în Firestore. Eveniment cheie: tenant_scope_violation (Sev-1, alertat).
Evenimente critice (tenant_scope_violation, auth.identity_rejected burst) trigger alertă imediată în #it-bono. Nu așteptăm audit anual.
Fiecare piesă de securitate e un standard public, peer-reviewed, implementat în mii de produse. Auditabil, înțeles, predictibil.
Consolidare modernă a OAuth 2.0. PKCE mandatory pentru public clients.
Proof Key for Code Exchange. Blochează authorization code interception.
JSON Web Tokens. Formatul universal de claims portabile.
JSON Web Key Set. Cheia publică distribuită la endpoint standard.
Discovery: /.well-known/oauth-authorization-server.
Audience binding per resource. Tokenele scoped, nu cross-server-replayable.
Clienții se înregistrează automat. Zero manual config.
Trace propagation cross-service. Distributed observability standard.
Google Cloud KMS = FIPS 140-2 Level 3 hardware security modules.
Transparență: ce nu e încă production-hardened. Punem aceste lucruri pe roadmap explicit, nu le ascundem.