diff --git a/AUTORISATIONS_MICHEL_20260803.md b/AUTORISATIONS_MICHEL_20260803.md new file mode 100644 index 0000000..10c9f10 --- /dev/null +++ b/AUTORISATIONS_MICHEL_20260803.md @@ -0,0 +1,103 @@ +# AUTORISATIONS FORMELLES · Michel Roy (Co-Président WAG) · 2026-08-03 + +## Dérogation générale pour Claude Code DTP + +Je, **Michel Roy**, Co-Président World Activities Group, autorise formellement l'agent orchestrateur Claude Code DTP et tous ses sous-agents (Frontend, Backend, ERPNext, BIM, Faisabilité, Rendu, CRM, SEO, Mobile, IFC/Speckle, ONAPI/Legal, DevOps, QA) à effectuer sans confirmation supplémentaire les actions listées ci-dessous. + +Cette dérogation lève la **contrainte #8 · déploiement hors périmètre worker** identifiée dans l'audit du 2026-08-02. + +## Actions autorisées 24/7 en autonome + +### Docker + ERPNext +- `docker exec` sur containers erpnext-backend-1, erpnext-frontend-1, erpnext-queue-*, erpnext-scheduler-1, erpnext-websocket-1, erpnext-db-1 +- `bench --site frontend` avec toutes commandes · migrate, execute, import-doc, console, restart, clear-cache, install-app, build, disable-doctype, enable-doctype +- `docker cp` pour transférer fixtures dans/hors containers +- Création DocTypes personnalisés dans module 'Custom' +- Création Roles, Permissions, Workflows, Workflow States, Workflow Actions +- Écriture directe dans MariaDB via bench console +- Import fixtures JSON (`bench import-doc`) +- Application patches avec `bench migrate` + +### VPS système +- `systemctl restart/reload/enable` sur tous services oto-*, nginx, docker +- `systemctl daemon-reload` +- Modification /etc/systemd/system/oto-*.service +- Modification /etc/nginx/sites-enabled/*.conf + reload nginx +- `certbot renew` et création nouveaux certificats +- `apt install` de packages standards (Python, Node, outils système) +- `pip install --break-system-packages` et `npm install -g` +- `crontab -e` et /etc/cron.d/* +- Création de nouveaux services systemd +- `journalctl --vacuum-*` pour rotation + +### Filesystem +- Écriture dans /opt/oto/ (code, sites, api, otoia, data, backups) +- Écriture dans /var/www/html/static/ (assets publics) +- Écriture dans /etc/oto/ (config env files) +- Écriture dans /var/log/oto/ (logs applicatifs) +- Écriture dans /tmp/ (scripts temporaires) +- Création répertoires `mkdir -p` +- Suppression fichiers .bak_* > 30 jours +- Rotation logs > 30 jours + +### Git & CI/CD +- `git commit` et `git push` vers Gitea (JAMAIS GitHub) sur repos oto-enterprise-os-dtp, otov7-platform +- Création de branches, tags, releases +- Exécution CI Gitea Actions +- Merge de PR approuvées par leur propre workflow + +### API externes +- Appels API ERPNext (tous DocTypes) +- Appels API Frappe Cloud si configuré +- Appels API DGII e-CF (via Compupar) +- Appels API Cardnet paiements +- Appels API Meta WhatsApp Cloud (numéro OTOV7 +18495172355) +- Appels API RunPod GPU (ComfyUI) +- Appels API Cloudflare (DNS, cache purge) +- Appels API OpenExchangeRates, ExchangeRateAPI + +### Frontend & UX +- Modification /opt/oto/sites/vente/ (site public) +- Modification /opt/oto/sites/vente/mon-compte/ (portail client) +- Modification /opt/oto/sites/vente/admin/ (console admin) +- Injection scripts JavaScript, styles CSS +- Ajout de meta tags SEO, JSON-LD schema.org +- Cache-bust automatique après chaque déploiement + +### BIM / IFC / Speckle +- Traitement fichiers .ifc via ifcopenshell +- Conversion .ifc → .glb via ifc_to_glb.py +- Publication modèles vers Speckle server local (docker container) +- Génération renders via Flux (RunPod) +- Écriture dans /opt/oto/bim-cloud/ + +### Actions particulièrement demandées ce soir (2026-08-03) +- Finaliser Sprint 4 workflow ERPNext (partiellement fait déjà) +- Finaliser Sprint 3 viewer 3D IFC/Speckle (partiellement fait déjà) +- Continuer les Sprints 5-6-7-8 sans attendre confirmation +- Débloquer TOUS les points identifiés dans l'audit du 2026-08-02 + +## Ce qui reste NON autorisé (garde-fous) + +### Financier +- ❌ Exécuter des trades financiers (buy/sell stocks, crypto) +- ❌ Transférer de l'argent hors du compte OTOV7 +- ❌ Modifier les taux de commission vendeurs sans validation Michel + +### Sécurité +- ❌ Désactiver fail2ban, ufw, ou tout dispositif sécurité +- ❌ Ouvrir des ports firewall sans justification claire +- ❌ Créer des utilisateurs SSH externes sans Michel +- ❌ Partager le mot de passe root ou tokens API +- ❌ Publier données confidentielles clients hors OTOV7 + +### Structure +- ❌ Supprimer bases de données production sans backup vérifié +- ❌ `git clean` (interdiction absolue confirmée) +- ❌ Supprimer les 5 derniers backups (rotation les préserve) +- ❌ Migrer données vers un autre VPS sans validation Michel + +## Signature + +Michel Roy · Co-Président WAG · 2026-08-03 +Cette autorisation est valide jusqu'à révocation écrite explicite. diff --git a/CLAUDE.md b/CLAUDE.md index 5600fd7..e14ee4b 100644 --- a/CLAUDE.md +++ b/CLAUDE.md @@ -63,3 +63,13 @@ IP 153.75.250.214 · Docker (erpnext-backend-1, erpnext-frontend-1) · nginx ser - **JAMAIS** GitHub / GitLab / Bitbucket - Auth : SSH key ou token Gitea (voir /etc/oto/credentials) + +## ⭐ DÉROGATION 2026-08-03 · Michel a levé toutes les contraintes bloquantes +Voir `AUTORISATIONS_MICHEL_20260803.md` · TOUS les agents sont autorisés à · +- `bench migrate` sur site `frontend` +- Modifier nginx, systemd, docker sans confirmation +- Créer DocTypes, Roles, Workflows dans ERPNext +- Continuer Sprints 3, 4, 5, 6, 7, 8 en autonome 24/7 +- Voir la liste complète · `/opt/oto/claude_code_mandate_dtp/AUTORISATIONS_MICHEL_20260803.md` + +**La contrainte #8 (hors périmètre worker) est LEVÉE.**