Границу владения определяет API-ключ
API-аккаунт владеет биллингом, API-ключами и всеми созданными через них портфелями. ChainsFlow API не моделирует конечных пользователей интегратора и предоставляет платные portfolio resources по модели CoinStats.
Без provisioning пользователя на стороне API
Храните пользователей и подписки в BFF. Создавайте портфель через стандартный API, сохраняйте возвращённый portfolioId в BFF и не передавайте identity конечного пользователя в ChainsFlow API.
Каждый портфель проверяется по владельцу
API определяет аккаунт по X-API-Key и проверяет каждый непрозрачный portfolioId против этого владельца. Одного валидного UUID недостаточно. BFF отдельно связывает своих авторизованных пользователей с созданными portfolio ID.
Явно моделируйте удаление и retention
Удаление портфеля стирает зашифрованные credentials и отслеживаемые данные, но не отзывает исходный ключ на бирже. BFF решает, какие портфели удалить при закрытии аккаунта своего пользователя.
Проверяйте продуктовые лимиты до платной мутации
BFF владеет подписками и квотами конечных пользователей. Он считает портфели локально и отклоняет превышение лимита до платного create request; ChainsFlow API выполняет только операцию над портфелем.