Berechtigungsmatrix
58 geprüfte Operationen in 19 Domänen mit Auth-, Permission-, Tenant- und Audit-Angaben.
Sichtbarkeit ist keine Autorität
Die Portalansicht erklärt Anforderungen, erteilt aber keine Berechtigung. JwtAuthGuard, RBAC und der Ressourcen-Lookup entscheiden bei jedem API-Aufruf erneut.
CLI-Tokens
Ein CLI-Token bleibt an genau eine Organisation gebunden. Plattformrollen im Benutzerkonto heben diese Credential-Bindung nicht auf.
Tenant-Scope
Pfad-, Body- und Query-Kennungen werden gegen die sichtbare Organisation oder das sichtbare Projekt reautorisiert. Fremde Kennungen dürfen keine zusätzlichen Details liefern.