NotariumДокументация
Версия документации: latest
RU

Модель доступа

Доступ в Notarium выдаётся на уровне пространства (space). Членство в пространстве с определённой ролью — единица доступа: член видит всё содержимое этого пространства, не-член не видит ничего. Одна и та же модель распространяется на людей и на ИИ-агентов: и те, и другие получают доступ через один механизм.

Роли

Членство в пространстве — это связка «пространство + участник + роль». Ролей три:

РольПрава
readerЧитает всё в пространстве: заметки, поиск, граф, ленту, историю, экспорт
writerВсё, что reader, плюс создание, правка и удаление заметок
ownerВсё, что writer, плюс управление составом участников пространства

Роль reader — это по-настоящему только чтение: интерфейс прячет все действия записи (создание, правку, удаление, перетаскивание, восстановление из корзины), а сервер отклонил бы их в любом случае.

Отдельного доступа «к части пространства» нет: чтобы поделиться подмножеством заметок, заводят отдельное пространство. Прав на конкретную заметку (per-note ACL) тоже нет — доступ выдаётся только на уровне пространства.

Обобщённый принципал

Принципал — это тот, кто выполняет действие: человек с сессией или ИИ-агент с персональным токеном (PAT). Оба — один механизм грантов, и каждый запрос проходит одну и ту же проверку: «может ли этот принципал сделать это действие с этим ресурсом».

Итоговый доступ — это пересечение двух вещей: что позволяет учётная запись (потолок действий токена) и где у принципала есть членство. У сессии человека потолок — вплоть до управления, у токена агента — только чтение или запись. Управляющие действия (выпуск токенов, изменение состава участников) лежат выше уровня записи, поэтому утёкший токен агента не может выдать доступ или выпустить новый токен. Подробнее о токенах и подключении агентов — в разделах Подключение агента и Безопасность и видимость.

У каждого пользователя есть своё неудаляемое личное пространство — приватная база, куда не имеет доступа никто другой: пригласить в личное пространство второго участника нельзя (запрет на сервере).

Администратор хоста ≠ доступ к данным

Управление пользователями и восстановление доступа — отдельный уровень от чтения содержимого. Администратор инстанса заводит пользователей и чинит членство, но чтобы читать данные пространства, ему нужно быть его участником. Запросы без гранта возвращают тот же ответ «не найдено», что и запросы к несуществующему, — чтобы нельзя было перебором выяснять, что вообще существует.

Приватность: self-host, а не E2EE

Notarium сознательно не является продуктом со сквозным шифрованием (E2EE). Умный сервер — полнотекстовый и семантический поиск, история версий, работа ИИ-агентов — по своей природе требует доступа к содержимому в открытом виде. Сквозное шифрование отрицало бы эти функции.

Поэтому приватность строится иначе: вы держите сервер и файлы у себя (self-host), данные остаются вашими Markdown-файлами и не покидают вашу инфраструктуру. Это осознанная позиция: гарантия приватности — во владении, а не в криптографии, недоступной серверу.

Что это значит на практике

Сервер видит содержимое ваших заметок в открытом виде — иначе он не смог бы искать по ним и давать их агентам. Если вам нужна модель, где сервер не может прочитать заметку в принципе, Notarium её не даёт. Notarium не шифрует отдельные заметки на стороне клиента.

Notarium рассчитан на self-host одним инстансом: открытой регистрации и мультиарендного облака в нём нет.

Смежные темы: Пространства и проекты — единицы изоляции, Человек и агенты — общий доступ к базе, Аутентификация — режимы входа и токены.