Sign inSign up

chiefj/llm-obs-auth

By chiefj

Updated 12 days ago

Image
0

148

chiefj/llm-obs-auth repository overview

📋 Auth Module Feature Roadmap & Security Specification

A comprehensive enterprise engineering roadmap, security specification, and architectural backlog for @observability/auth.


📊 1. Master Feature Implementation Matrix (Prioritized Sequencing)

Priority Tier Definitions:

  • P0 (Critical Live Production Blocker): Existing gaps in live v1.0 that present active security or operational risk.
  • P1 (Immediate Milestone v1.1): Core security hardening, credential lifecycle, and compliance requirements.
  • P2 (Scaled Enterprise v1.2): Advanced authentication primitives, adaptive risk heuristics, and session controls.
  • P3 (Federation & Architecture v1.3+): Enterprise directory federation, graph authorization, and zero-trust infrastructure.
DomainCapabilityRFC / StandardCurrent StatusMilestonePriority
Session ManagementScoped JWT Issuance (sub, org, role)RFC 7519CompletedProduction v1.0Core
Session ManagementDirect Redis $O(1)$ Denylist TTL (ADR 0004 Kill Switch)ADR 0004Pendingv1.0-hotfixP0
Security & DefenseLogin Rate Limiting (IP Lockout + Email CAPTCHA/Backoff)RFC 6585Pendingv1.0-hotfixP0
API Key Engine3-Tier API Keys (ak_gen_, ak_tst_, ak_sec_)Structured PrefixesCompletedProduction v1.0Core
API Key EngineKey Expiration (expires_at_ms) & Instant Revocation for ak_sec_TTL EnforcedPendingv1.0-hotfixP0
NotificationsTransactional Mailer Adapter (SMTP / SES / SendGrid)MIME RFC 2045Pendingv1.0-hotfixP0
Core AuthenticationEmail & Password Registration & Login (Argon2id)RFC 9106CompletedProduction v1.0Core
Security & DefenseStep-Up Authentication for High-Value Actions (incl. Impersonation)RFC 9470Pendingv1.1P1
Core AuthenticationMulti-Factor Authentication (RFC 6238 TOTP + Hashed Recovery Codes)RFC 6238Pendingv1.1P1
Session ManagementRefresh Token Rotation & Family Reuse DetectionRFC 6749 §10.4Pendingv1.1P1
Core AuthenticationBreached Password Screening (HaveIBeenPwned k-Anonymity)NIST SP 800-63BPendingv1.1P1
User LifecycleAutomated 30-Day Cascade Soft-Delete Purge Cron WorkerGDPR Article 17Pendingv1.1P1
Audit & ComplianceGDPR Data Subject Access Request (DSAR) JSON ExportGDPR Article 15Pendingv1.1P1
Security & DefenseAutomated Security Headers & Strict CSP (Nonces)W3C CSP Level 3Pendingv1.1P1
Enterprise IdentityOAuth2 / OIDC Social Login (Google, GitHub, GitLab)RFC 6749 / OIDCPendingv1.1P1
Core AuthenticationWebAuthn / FIDO2 Passkeys (Biometrics & Hardware Keys)W3C WebAuthn L3Pendingv1.2P2
Session ManagementMulti-Device Session Listing & Remote KillOWASP ASVS 3.3Pendingv1.2P2
Security & DefenseUnified Adaptive Risk-Based Authentication (Soft Step-Up)NIST SP 800-63-3Pendingv1.2P2
Enterprise IdentityOrganization Domain Claiming & Verified Auto-JoinDNS TXT + Email GatePendingv1.2P2
API Key EngineIP / CIDR Subnet Allowlist & Usage Analytics TelemetryZero-Trust NetworkPendingv1.2P2
Access Control (RBAC/ABAC)Custom Enterprise Roles & 64-bit Permission BitmasksGranular Bitmask EnginePendingv1.2P2
User LifecyclePassword History Enforcement (Disallow Prior 10 Passwords)NIST SP 800-63BPendingv1.2P2
Core AuthenticationMagic Link / Passwordless Authentication FlowRFC 7519Pendingv1.2P2
Security & DefenseAnti-Homoglyph & Unicode Normalization ShieldUnicode TR39 / NFKCPendingv1.2P2
Security & DefenseWebhook Cryptographic Signatures & Anti-Replay NoncesRFC 2104 HMAC-SHA256Pendingv1.2P2
Multi-TenancyOrganization CRUD & Multi-Tenant Context SwitchMulti-Tenant IsolatedCompletedProduction v1.0Core
Multi-TenancyRow-Level Security (RLS) Tenant IsolationPostgres RLSCompletedProduction v1.0Core
Access Control (RBAC/ABAC)Role Hierarchy Engine (Owner > Admin > Member > Viewer)Hierarchical RBACCompletedProduction v1.0Core
User LifecycleMember Invites, Roles, Permissions TableTeam CollaborationCompletedProduction v1.0Core
User LifecycleAccount Blocking & 30-Day Cascade Soft-Delete MarkingLifecycle State MachineCompletedProduction v1.0Core
Audit & ComplianceEvent Audit Logging & Parameterized Query FiltersSOC 2 / HIPAA CC7.2CompletedProduction v1.0Core
Enterprise IdentityFull OAuth 2.0 / OIDC Identity Provider (Auth Code + PKCE)RFC 7636 / RFC 6749Pendingv1.3P3
Enterprise IdentitySCIM 2.0 Automated User & Group Directory ProvisioningRFC 7643 / RFC 7644Pendingv1.3P3
Enterprise IdentityEnterprise SAML 2.0 Service Provider FederationSAML 2.0 CorePendingv1.3P3
Enterprise IdentityMachine-to-Machine (M2M) Client Credentials GrantRFC 6749 §4.4Pendingv1.3P3
Session ManagementStandardized EdDSA (Ed25519) JWKS Key RotationRFC 8037 EdDSAPendingv1.3P3
Access Control (RBAC/ABAC)Relationship-Based Access Control (ReBAC / Zanzibar Graphs)Google Zanzibar ModelPendingv1.3P3
Access Control (RBAC/ABAC)Monitored Break-Glass Emergency Access WorkflowSOC 2 CC6.1 / CC6.2Pendingv1.3P3
Security & DefenseField-Level PII Envelope Encryption (AES-256-GCM / KMS)NIST SP 800-38DPendingv1.3P3
Security & DefenseCryptographic Shredding (GDPR Art. 17 User DEKs)GDPR Article 17Pendingv1.3P3
Security & DefenseDistributed Credential Stuffing & ASN Velocity DefenseThreat IntelligencePendingv1.3P3
Security & DefenseMutual TLS (mTLS) Zero-Trust Microservice AuthenticationRFC 8705 / TLS 1.3Pendingv1.3P3
Security & DefenseHoneytokens & Active Canary Secret ScanningDeception TechnologyPendingv1.3P3
Audit & ComplianceImmutable WORM Audit Archive (S3 Object Lock / Glacier)SEC Rule 17a-4(f)Pendingv1.3P3
Developer ExperienceDatabase Seed Script (npm run db:seed)Developer FixturesPendingv1.1P1

Tag summary

Content type

Image

Digest

sha256:e68ea5de4

Size

61 MB

Last updated

12 days ago

docker pull chiefj/llm-obs-auth