Permission Gate V1
DÉMOPreview visuelle des permissions, garde-fous et états autorisés/interdits — alignée stratégie Permission Gate / Test Mailbox. Aucune boîte réelle connectée · Aucun envoi réel · Mock / import manuel V1.
L'IA recommande · L'humain décide · Le système n'envoie jamais seul en V1
Permission Gate V1
DÉMOUI PreviewNO REAL MAILBOXAutoriséL'IA recommande · L'humain décide · Le système n'envoie jamais seul en V1
- Aucune boîte réelle connectée
- REAL_EMAIL_CONNECTED = false
- AUTO_SEND_ENABLED = false
- Mock / import manuel uniquement en V1
- Test mailbox = documentation + GO Martin séparé
Décision centrale V1
Mock local + import manuel contrôlé (Option A)
- L'IA recommande · L'humain décide · Le système n'envoie jamais seul en V1
- En V1, TAGORA Mail IA reste en mock / import manuel
- Test mailbox future — read-only d'abord, envoi toujours interdit V1
- Production réelle — NO-GO permanent pour V1 initiale
Référence : docs/architecture/TAGORA-MAIL-IA-PERMISSION-GATE-TEST-MAILBOX-STRATEGY-V1.md
Modes intake
Autorisés / interdits / futur
| Mode | Description | Connecteur | Envoi | Statut |
|---|---|---|---|---|
| Mock local | Dataset simulé [DEMO] — inbox en mémoire client | Aucun | Non | Autorisé |
| Import manuel | Copier-coller ou fichier contrôlé par opérateur — pas de sync auto | Aucun | Non | Autorisé |
| Test mailbox isolée | Boîte dédiée future — read-only d'abord, GO Martin requis | OAuth/IMAP futur | Non | Futur seulement |
| Production réelle | Boîtes clients / marques réelles — hors V1 initiale | Interdit V1 | Non | Bloqué |
Garde-fous actifs
Statut module et politiques V1
- REAL_EMAIL_CONNECTED
- false
- AUTO_SEND_ENABLED
- false
- No-auto-send
- actif
- No-real-email
- actif
- Human approval required
- actif
- Mock / import only V1
- actif
- Connexion boîte réelle
- false
- Routes send/reply/forward réelles
- false
- Tokens OAuth stockés
- false
- Production
- false
Matrice des rôles
Permissions par rôle — preview seulement
| Rôle | Voir | Classer | Brouillon | Approuver | Escalader | Envoyer | Connecter |
|---|---|---|---|---|---|---|---|
| IA / Système | Autorisé | Autorisé | Autorisé | Bloqué | Autorisé | Bloqué | Bloqué |
| Opérateur Mail IA | Autorisé | Autorisé | Autorisé | Bloqué | Autorisé | Bloqué | Bloqué |
| Admin Mail IA | Autorisé | Autorisé | Autorisé | Review requise | Autorisé | Bloqué | Bloqué |
| Martin / Owner | Autorisé | Autorisé | Autorisé | Autorisé | Autorisé | Bloqué | Futur seulement |
Matrice des actions
Autorisé / review / Martin / bloqué / futur par environnement
| Action | Mock V1 | Import manuel | Test mailbox RO | Production | Notes |
|---|---|---|---|---|---|
| Lire mock / inbox simulée | Autorisé | Autorisé | Futur seulement | Bloqué | GO V1 actuel |
| Importer manuellement | Autorisé | Autorisé | Bloqué | Bloqué | Opérateur responsable |
| Classifier / prioriser | Autorisé | Autorisé | Futur seulement | Bloqué | Simulé V1 |
| Générer recommandation IA | Autorisé | Autorisé | Futur seulement | Bloqué | Recommandation ≠ décision |
| Générer / éditer brouillon | Autorisé | Autorisé | Futur seulement | Bloqué | Interne seulement V1 |
| Approuver en interne | Review requise | Review requise | Futur seulement | Bloqué | Approbation ≠ envoi |
| Escalader Martin | Autorisé | Autorisé | Futur seulement | Bloqué | Cas sensibles |
| Envoyer réel (reply/forward) | Bloqué | Bloqué | Bloqué | Bloqué | Interdit V1 — GO multi-niveaux futur |
| Connecter Gmail / Outlook | Bloqué | Bloqué | Martin requis | Bloqué | GO Martin + checklist GO |
| Modifier DB / migration | Bloqué | Bloqué | Bloqué | Bloqué | Aucune DB V1 preview |
Checklist GO
Avant toute connexion test mailbox future
- Stratégie Permission Gate validée par Martin
- Boîte test dédiée (pas production)
- AUTO_SEND_ENABLED reste false
- Routes send absentes ou hard-blocked
- Audit log persistant opérationnel
- Rollback plan testé
- Aucun secret dans repo / logs
- GO Martin explicite écrit
Checklist NO-GO
Connexion test mailbox interdite si…
- Boîte production client utilisée
- AUTO_SEND_ENABLED = true
- Route send active sans permission gate
- Tokens OAuth en clair
- Opérateur peut envoyer sans approbation
- IA peut déclencher envoi
- GO Martin absent
Test Mailbox Strategy (future — non exécutée)
Plan T0→T6 — non exécuté
- T0T0 — Mock local (actuel GO)
- T1T1 — Doc stratégie (fait)
- T2T2 — Test mailbox read-only (GO Martin)
- T3T3 — Test mailbox draft (GO Martin)
- T4T4 — Send contrôlé alias test (GO multi-niveaux)
- T5T5/T6 — Staging / Production (GO séparés)
Aucune boîte réelle connectée · Aucun envoi réel · Option D interdite sans GO Martin
