كما أفهم، فإن اشتراط وصول المسؤول لملف /site/settings.json وبعض المعلومات في /site.json هو سلوك متوقع من Discourse.
تحتاج جسر النقاش (Discussion Bridge) والتكاملات المماثلة إلى مجموعة محدودة من معلومات إعدادات الموقع لتشخيصات روتينية، والتخطيط، والمزامنة. وقد يتطلب ذلك اليوم استخدام مفتاح API مرتبط بمسؤول. يمنع مفتاح المسؤول للقراءة فقط الكتابة، لكنه لا يزال يعرض كل ما يمكن للمسؤول قراءته. ويحمل مفتاح المسؤول العالمي خطرًا كبيرًا بشكل غير ضروري للعمليات الآلية اليومية.
هل يمكن لـ Discourse توفير أي مما يلي:
- نطاق مفتاح API دقيق يمنح مستخدمي التكامل غير المسؤولين صلاحية القراءة لمجموعة فرعية مناسبة وآمنة من
/site.jsonو/site/settings.json؛ أو - نقطة نهاية منفصلة تحتوي على معلومات الإعدادات غير الحساسة التي تحتاجها التكاملات بشكل شائع؟
يدعم Discourse بالفعل مفاتيح API للمستخدمين للمستخدمين العاديين، لكن هذا لا يحل هذه الحالة: لا يمكن للمفتاح ممارسة صلاحيات لا يمتلكها المستخدم المرتبط به بالفعل. لذا، فإن الطلب يتعلق تحديدًا بتفويض آمن غير مسؤول للوصول إلى بيانات إعدادات الموقع المحددة التي تحتاجها التكاملات — وليس مجرد طريقة أخرى لتوليد مفتاح.
الهدف ليس كشف إعدادات المسؤول الخاصة. بل هو السماح لحساب تكامل غير مسؤول مفوض بفحص هيكل الموقع وإعداداته التشغيلية التي يحتاجها دون اشتراط بيانات اعتماد بمستوى المسؤول بشكل روتيني.
هذا سيقلل من خطر بيانات الاعتماد، ويدعم التكاملات بأقل امتيازات ممكنة، ويجعل أدوات الآلة إلى الآلة المستدامة أسهل في التشغيل بأمان.
الخلفية: Confirming API Access to Authoring Limit Site Settings