Providers & credentials
Routage fournisseur et résolution des credentials sans fuite dans les bindings Brain.
Les pages UI ne parlent pas directement aux providers. Elles passent par le moteur Studio.
Provider boundary
packages/engine/src/generation/providers.ts porte les interfaces et transports de génération.
call-options.ts centralise les options d’appel : idempotence, attribution, retries bornés, budget d’annulation et métadonnées nécessaires au settlement.
Credentials
La fondation connecteurs possède un resolver dédié sous packages/connectors/src/credentials.
Règles :
- un secret n’est jamais stocké dans un Tool Context Binding ;
- les pages et logs ne doivent pas sérialiser une clé brute ;
- le runtime résout le credential au moment autorisé ;
- les erreurs de résolution sont distinctes des erreurs provider ;
- les fixtures de test ne constituent pas un mode de production.
BYOK
BYOK est une extension contractuelle future, réservée aux plans custom/enterprise.
Le modèle doit référencer un credential client sans le placer dans le Brain, dans les Memories ou dans la documentation publique.
La facturation du provider change ; le Context Engine et les permissions Orbit ne changent pas.