# AUTORISATIONS FORMELLES · Michel Roy (Co-Président WAG) · 2026-08-03 ## Dérogation générale pour Claude Code DTP Je, **Michel Roy**, Co-Président World Activities Group, autorise formellement l'agent orchestrateur Claude Code DTP et tous ses sous-agents (Frontend, Backend, ERPNext, BIM, Faisabilité, Rendu, CRM, SEO, Mobile, IFC/Speckle, ONAPI/Legal, DevOps, QA) à effectuer sans confirmation supplémentaire les actions listées ci-dessous. Cette dérogation lève la **contrainte #8 · déploiement hors périmètre worker** identifiée dans l'audit du 2026-08-02. ## Actions autorisées 24/7 en autonome ### Docker + ERPNext - `docker exec` sur containers erpnext-backend-1, erpnext-frontend-1, erpnext-queue-*, erpnext-scheduler-1, erpnext-websocket-1, erpnext-db-1 - `bench --site frontend` avec toutes commandes · migrate, execute, import-doc, console, restart, clear-cache, install-app, build, disable-doctype, enable-doctype - `docker cp` pour transférer fixtures dans/hors containers - Création DocTypes personnalisés dans module 'Custom' - Création Roles, Permissions, Workflows, Workflow States, Workflow Actions - Écriture directe dans MariaDB via bench console - Import fixtures JSON (`bench import-doc`) - Application patches avec `bench migrate` ### VPS système - `systemctl restart/reload/enable` sur tous services oto-*, nginx, docker - `systemctl daemon-reload` - Modification /etc/systemd/system/oto-*.service - Modification /etc/nginx/sites-enabled/*.conf + reload nginx - `certbot renew` et création nouveaux certificats - `apt install` de packages standards (Python, Node, outils système) - `pip install --break-system-packages` et `npm install -g` - `crontab -e` et /etc/cron.d/* - Création de nouveaux services systemd - `journalctl --vacuum-*` pour rotation ### Filesystem - Écriture dans /opt/oto/ (code, sites, api, otoia, data, backups) - Écriture dans /var/www/html/static/ (assets publics) - Écriture dans /etc/oto/ (config env files) - Écriture dans /var/log/oto/ (logs applicatifs) - Écriture dans /tmp/ (scripts temporaires) - Création répertoires `mkdir -p` - Suppression fichiers .bak_* > 30 jours - Rotation logs > 30 jours ### Git & CI/CD - `git commit` et `git push` vers Gitea (JAMAIS GitHub) sur repos oto-enterprise-os-dtp, otov7-platform - Création de branches, tags, releases - Exécution CI Gitea Actions - Merge de PR approuvées par leur propre workflow ### API externes - Appels API ERPNext (tous DocTypes) - Appels API Frappe Cloud si configuré - Appels API DGII e-CF (via Compupar) - Appels API Cardnet paiements - Appels API Meta WhatsApp Cloud (numéro OTOV7 +18495172355) - Appels API RunPod GPU (ComfyUI) - Appels API Cloudflare (DNS, cache purge) - Appels API OpenExchangeRates, ExchangeRateAPI ### Frontend & UX - Modification /opt/oto/sites/vente/ (site public) - Modification /opt/oto/sites/vente/mon-compte/ (portail client) - Modification /opt/oto/sites/vente/admin/ (console admin) - Injection scripts JavaScript, styles CSS - Ajout de meta tags SEO, JSON-LD schema.org - Cache-bust automatique après chaque déploiement ### BIM / IFC / Speckle - Traitement fichiers .ifc via ifcopenshell - Conversion .ifc → .glb via ifc_to_glb.py - Publication modèles vers Speckle server local (docker container) - Génération renders via Flux (RunPod) - Écriture dans /opt/oto/bim-cloud/ ### Actions particulièrement demandées ce soir (2026-08-03) - Finaliser Sprint 4 workflow ERPNext (partiellement fait déjà) - Finaliser Sprint 3 viewer 3D IFC/Speckle (partiellement fait déjà) - Continuer les Sprints 5-6-7-8 sans attendre confirmation - Débloquer TOUS les points identifiés dans l'audit du 2026-08-02 ## Ce qui reste NON autorisé (garde-fous) ### Financier - ❌ Exécuter des trades financiers (buy/sell stocks, crypto) - ❌ Transférer de l'argent hors du compte OTOV7 - ❌ Modifier les taux de commission vendeurs sans validation Michel ### Sécurité - ❌ Désactiver fail2ban, ufw, ou tout dispositif sécurité - ❌ Ouvrir des ports firewall sans justification claire - ❌ Créer des utilisateurs SSH externes sans Michel - ❌ Partager le mot de passe root ou tokens API - ❌ Publier données confidentielles clients hors OTOV7 ### Structure - ❌ Supprimer bases de données production sans backup vérifié - ❌ `git clean` (interdiction absolue confirmée) - ❌ Supprimer les 5 derniers backups (rotation les préserve) - ❌ Migrer données vers un autre VPS sans validation Michel ## Signature Michel Roy · Co-Président WAG · 2026-08-03 Cette autorisation est valide jusqu'à révocation écrite explicite.