Clos : GET /api/Instance/{id} renvoyait 403 à l'app visiteur. Une clé API donne
maintenant accès à sa seule instance, en vue réduite — plan, quotas, TVA,
facturation et pinCode retirés. Déployé en version-3.1.3 et vérifié en préprod
sur cinq cas d'autorisation.
La carte close garde le piège qui vaut pour tout le projet : le test « est-ce un
utilisateur du manager » ne peut pas se baser sur un claim de permission, parce
qu'AuthorizationMiddleware peuple HttpContext.User depuis le schéma ApiKey avant
de court-circuiter sur [AllowAnonymous]. Et elle rectifie une affirmation fausse
de la première rédaction : StripeCustomerId n'est pas exposé par ToDTO.
Nouveau, en Urgent : GET /api/Configuration répond 200 sans aucune clé. Ce n'est
pas une clé mal vérifiée mais un [AllowAnonymous] explicite, probablement hérité
de la v2. Le périmètre exact reste à établir — les autres routes que consomment
les apps visiteur n'ont pas été passées en revue.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Kanban — source de vérité
DOCS/kanban.html est généré. Ne pas l'éditer à la main.
kanban/
board.json colonnes, bandeau d'intro, horodatage
cards/<n>-<col>/ un chantier ouvert = un fichier .md
done/ un chantier clos = un fichier .md
Après toute modification :
python3 DOCS/tools/build_kanban.py
Les compteurs de colonne et le bandeau de chiffres clés sont calculés à partir du nombre de fichiers. Il n'y a plus rien à compter ni à vérifier à la main.
Gestes courants
| Geste | Action |
|---|---|
| Ajouter un chantier | créer un .md dans cards/<colonne>/ |
| Déplacer de colonne | déplacer le fichier vers l'autre dossier |
| Clore un chantier | déplacer vers done/, ne garder que title dans le frontmatter |
| Réordonner | changer le préfixe numérique du nom de fichier (pas de 10) |
Frontmatter d'une carte
---
title: Titre du chantier (requis, HTML inline autorisé)
area: manager (requis — cible des filtres de domaine)
horizon: v1 (optionnel — v1 | v2)
tags: manager-app, infra (affichés en puces monospace)
flag: warn | code mort depuis C3 (optionnel — critical | warn | good)
src: todo-features.md — Quota stockage (requis — d'où vient l'info)
---
<p>Corps de la carte, en HTML.</p>
Le build échoue en nommant le fichier si title, area ou src manque.