Границу владения определяет API-ключ

API-аккаунт владеет биллингом, API-ключами и всеми созданными через них портфелями. ChainsFlow API не моделирует конечных пользователей интегратора и предоставляет платные portfolio resources по модели CoinStats.

Без provisioning пользователя на стороне API

Храните пользователей и подписки в BFF. Создавайте портфель через стандартный API, сохраняйте возвращённый portfolioId в BFF и не передавайте identity конечного пользователя в ChainsFlow API.

Каждый портфель проверяется по владельцу

API определяет аккаунт по X-API-Key и проверяет каждый непрозрачный portfolioId против этого владельца. Одного валидного UUID недостаточно. BFF отдельно связывает своих авторизованных пользователей с созданными portfolio ID.

Явно моделируйте удаление и retention

Удаление портфеля стирает зашифрованные credentials и отслеживаемые данные, но не отзывает исходный ключ на бирже. BFF решает, какие портфели удалить при закрытии аккаунта своего пользователя.

Проверяйте продуктовые лимиты до платной мутации

BFF владеет подписками и квотами конечных пользователей. Он считает портфели локально и отклоняет превышение лимита до платного create request; ChainsFlow API выполняет только операцию над портфелем.