Thomas Fransolet b711e654b3 Kanban : le 403 du détail d'instance est clos, l'API ouverte reste
Clos : GET /api/Instance/{id} renvoyait 403 à l'app visiteur. Une clé API donne
maintenant accès à sa seule instance, en vue réduite — plan, quotas, TVA,
facturation et pinCode retirés. Déployé en version-3.1.3 et vérifié en préprod
sur cinq cas d'autorisation.

La carte close garde le piège qui vaut pour tout le projet : le test « est-ce un
utilisateur du manager » ne peut pas se baser sur un claim de permission, parce
qu'AuthorizationMiddleware peuple HttpContext.User depuis le schéma ApiKey avant
de court-circuiter sur [AllowAnonymous]. Et elle rectifie une affirmation fausse
de la première rédaction : StripeCustomerId n'est pas exposé par ToDTO.

Nouveau, en Urgent : GET /api/Configuration répond 200 sans aucune clé. Ce n'est
pas une clé mal vérifiée mais un [AllowAnonymous] explicite, probablement hérité
de la v2. Le périmètre exact reste à établir — les autres routes que consomment
les apps visiteur n'ont pas été passées en revue.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-08 12:57:51 +02:00
..
2026-09-03 14:00:51 +02:00
2026-09-03 14:00:51 +02:00

Kanban — source de vérité

DOCS/kanban.html est généré. Ne pas l'éditer à la main.

kanban/
  board.json          colonnes, bandeau d'intro, horodatage
  cards/<n>-<col>/    un chantier ouvert = un fichier .md
  done/               un chantier clos = un fichier .md

Après toute modification :

python3 DOCS/tools/build_kanban.py

Les compteurs de colonne et le bandeau de chiffres clés sont calculés à partir du nombre de fichiers. Il n'y a plus rien à compter ni à vérifier à la main.

Gestes courants

Geste Action
Ajouter un chantier créer un .md dans cards/<colonne>/
Déplacer de colonne déplacer le fichier vers l'autre dossier
Clore un chantier déplacer vers done/, ne garder que title dans le frontmatter
Réordonner changer le préfixe numérique du nom de fichier (pas de 10)

Frontmatter d'une carte

---
title: Titre du chantier              (requis, HTML inline autorisé)
area: manager                          (requis — cible des filtres de domaine)
horizon: v1                            (optionnel — v1 | v2)
tags: manager-app, infra               (affichés en puces monospace)
flag: warn | code mort depuis C3       (optionnel — critical | warn | good)
src: todo-features.md — Quota stockage (requis — d'où vient l'info)
---
<p>Corps de la carte, en HTML.</p>

Le build échoue en nommant le fichier si title, area ou src manque.