Edge e Workspace (Tier 0 / Tier 1)
gateway
Possiede: l'unico punto di ingresso per tutto ciò che fa un collaboratore.
Responsabilità:
- Autenticare (tramite auth-service) e autorizzare ogni richiesta rispetto ai claim attivi del collaboratore
- Tradurre le azioni UI in structured intent per i servizi Tier 2 e Tier 3
- Rate limiting e emissione di audit su ogni azione privilegiata
- Non passare mai comandi free-form
L'agente che agisce per un collaboratore non deve mai detenere permessi che il collaboratore non possiede. Ogni tool call dell'agente supera lo stesso check ACL di una richiesta umana — altrimenti il prompt injection piantato in commenti del codice, file README o nomi di file diventa un percorso di escalation dei privilegi.
frontend
Possiede: l'interfaccia web di sviluppo.
Responsabilità: catalogo challenge e flow di claim, editor integrato, azione validate/submit con progresso per step e log, profilo contributi, documentazione e FAQ.
Workspace (Tier 0)
Non è un servizio — è l'ambiente sandboxato stesso. Contiene VS Code Server, l'assistente LLM con scope limitato, e il subset montato del codebase.
- Non detiene credenziali
- Non raggiunge nulla tranne il gateway