Donnez le contrat à l’AI, pas vos secrets.
OpenProof expose une surface AI publique centrée sur la documentation : index LLM compacts, corpus texte étendu, contrat OpenAPI 3.1 et serveur MCP en lecture seule pour recherche, lookup d’endpoints et aide à l’intégration.
Sources canoniques lisibles par machine
| Ressource | Rôle |
|---|---|
/llms.txt | Index compact de toute la documentation Genyleap. |
/llms-full.txt | Corpus texte Genyleap/OpenProof étendu pour le retrieval. |
/openproof/llms.txt | Navigation dédiée à OpenProof et ordre de sources faisant autorité. |
/openproof/llms-full.txt | Référence étendue de déploiement et de développement OpenProof. |
/openproof/api/openapi.yaml | Contrat HTTP OpenAPI 3.1 faisant autorité. |
/openproof/handbook | Workflow de déploiement et développement lisible par l’humain. |
Utilisez OpenAPI pour les faits endpoint/schema, le manuel pour le workflow, API Guide pour les exemples de protocole, Configuration pour les paramètres typés, Provider Setup pour les exigences upstream et Operations pour les runbooks.
MCP public de documentation
Les clients MCP compatibles peuvent se connecter à :
https://docs.genyleap.com/openproof/mcp
Le serveur est volontairement public car il n’expose que de la documentation publique. Il n’a aucun accès aux secrets OpenProof de production, bases de données, sessions, utilisateurs ou fichiers opérateur.
Outils
| Outil | Rôle |
|---|---|
search_openproof_docs | Rechercher dans le manuel public et la documentation alignée sur l’implémentation. |
get_openproof_guide | Retourner un guide ciblé pour installation, OAuth/OIDC, fournisseurs, opérations, sécurité ou AI. |
get_openproof_endpoint | Rechercher une méthode/un chemin OpenAPI et retourner l’extrait de contrat correspondant. |
get_openproof_example | Retourner les modèles d’intégration documentés pour cURL, JavaScript/Node, PHP ou C++. |
get_openproof_checklist | Retourner des checklists d’installation, développeur ou production. |
Le MCP de documentation n’est pas une porte dérobée d’administration. Pour modifier un déploiement actif, utilisez un outillage opérateur authentifié séparément avec audit explicite et moindre privilège.
Guide RAG / indexation
- Indexez le contrat OpenAPI séparément du texte afin que les faits method/path/schema restent structurés.
- Découpez le manuel par titres en conservant les blocs de code avec la section qui les explique.
- Conservez les métadonnées de version avec chaque chunk ; les exemples ciblent ici OpenProof 1.1.0-rc1.
- Ne laissez pas un modèle réconcilier silencieusement des documents contradictoires. Faites apparaître les écarts et privilégiez les sources actuelles alignées sur l’implémentation.
- Stockez les valeurs réelles de déploiement — client secrets, URL de base, tokens et clés privées — hors du corpus de retrieval.
Prompt sûr pour assistant de code
Use only the OpenProof public documentation and OpenAPI contract. Issuer: https://auth.example.com Client type: browser Redirect URI: https://app.example.com/oauth/callback Scopes: openid profile offline_access Implement Authorization Code + PKCE S256. Validate state, returned issuer and ID-token signature/claims. Do not hard-code secrets or log tokens. Do not invent undocumented endpoints.
Frontière de sécurité pour les agents
Ne placez pas les éléments suivants dans des prompts LLM publics, des corpus RAG ou le MCP de documentation :
- client secrets provider/API ;
- client secrets OAuth confidentiels ;
- URL/mots de passe PostgreSQL ;
- clés de signature/chiffrement/privées ;
- access token ou refresh token ;
- cookies de session ;
- secrets de vérification, graines TOTP ou codes de récupération ;
- état utilisateur/session en direct ou logs privés.
Pour l’automatisation de l’infrastructure, utilisez un MCP/service opérateur séparé et authentifié. L’accès à la documentation et le contrôle de production doivent rester dans des frontières de confiance distinctes.