Tilstande i appens livscyklus
| Tilstand | Betydning | Næste relevante handling |
|---|---|---|
draft | Registreret revision, ikke indsendt | Redigér, test og indsend |
in_review | Revisionen afventer Hours’ afgørelse | Reviewer vurderer den aktuelle version |
changes_requested | Der mangler afklaring eller ændringer | Ret profil og dokumentér afklaringen |
approved | Den konkrete revision har et scope-loft | Start kundens særskilte autorisation |
rejected | Revisionen er afvist | Afklar afvisningen før en ny ansøgning |
suspended | Appens adgang er stoppet | Behandl hændelsen og afklar genoptagelse |
archived | Appen bruges ikke længere | Bevar nødvendigt spor; ingen nye handlinger |
Der findes ingen “godkendt betyder alle kunder”-tilstand. Et appreview åbner ikke en databasekonto og opretter ikke kundetilknytninger. En app kan være godkendt uden et eneste kundegrant.
Hvad en indsendelse indeholder
Indsendelsen henviser til en gemt revision med navn, udgiver, formål, URL’er, klienttype og ønskede scopes. expected_revision beskytter mod, at reviewet ved en fejl gælder en anden version end den, udvikleren så.
Vedlæg eller henvis i reviewgrundlaget til integrationens testresultater, databehandlingsbeskrivelse, ansvarlige kontakt og nødvendige aftaler. Reviewformen har en begrundelses- og evidensreference, men ingen filupload eller compliance-database. Kontrollerede dokumenter skal fortsat ligge i Hours’ eksisterende dokument- og Audit Center-struktur.
En testbeskrivelse skal navngive build, kontrakt, miljø, positive prøver og afvisningsprøver. Et screenshot med en succesmeddelelse er ikke bevis for tenant-isolation, fravær af bankdata eller korrekt håndtering af tabte svar.
Hvem må godkende?
Review kræver en faktisk intern admin- eller superadmin-rolle og AAL2. Der må ikke være et medlemskab mellem revieweren og appens udviklerarbejdsrum, og revieweren må ikke være appens opretter. Disse kontroller håndhæves både i serveren og i databasefunktionen.
Reviewsiden er intern og ikke tilgængelig for partnere.
Kunden skal ikke gives staffadgang for at komme gennem et review. Partneren kan heller ikke træffe beslutningen ved at sende decision=approved direkte til konsolendpointet. Et manglende eller forkert rollemiljø stopper funktionen.
Reviewets konkrete indhold
Vurder først formål og nødvendighed: er der en reel grund til hvert scope, og kan behovet løses med skriveret og en kvittering frem for kundalæsning? Kontrollér dernæst udgiver, privatlivspolitik, support, redirectejerskab og webhookdestination. En generisk privatlivspolitik uden relation til den registrerede app er ikke tilstrækkelig dokumentation for appens behandling.
Vurder også drift: hvordan håndteres idempotens, tokenrotation, tilbagekaldelse, adgangsudløb, fejlsvar, køer og ophør? En partner, der kun demonstrerer det første API-kald, har ikke nødvendigvis en driftsegnet integration. Kræv, at de kritiske fejl kan fremkaldes og håndteres kontrolleret.
Bankdata er uden for reviewets godkendelsesmulighed. Der kan ikke gives dispensation i et fritekstfelt. Et behov for bankudtræk afvises som en ikke-understøttet integration; det må ikke omsættes til et bredt rapport-, dokument- eller journaludtræk som omvej.
Registrér beslutningen
Revieweren vælger godkendelse, afklaring eller afvisning og skriver en begrundelse på mindst ti tegn. Ved godkendelse vælges et ikke-tomt udsnit af appens ønskede scopes. Scopes uden for ansøgningen må ikke tilføjes i samme afgørelse.
Beslutningen gemmes med reviewer, revision, valgte scopes og tidspunkt. Historikken er append-only gennem den almindelige databaseadgangsvej. Det er ikke en garanti mod en databaseejer, der med administrative rettigheder ændrer selve beskyttelsen; driftsadgang og backupspor indgår i den samlede kontrol.
Ændringer efter godkendelse
En profilændring er en ny sikkerhedsrevision og tilbagekalder tidligere adgang. Brug dette bevidst: planlæg kundekommunikation, nyt review og genautorisation. Der findes ikke parallelle, side-by-side godkendte revisioner eller en gradvis migreringsfunktion.
Suspension tilbagekalder grants og tokens og annullerer ventende webhookleveringer. Genoptagelse er ikke et automatisk toggle, der genskaber tidligere kundemandater. Arbejd med en ny gennemgået revision og nye grants. Arkivering er et driftsstop, ikke en påstand om, at alle persondata eller finansielle spor er slettet.