Organization Profil Mutation Sınırı
Kural
Normal profil-düzenleme akışından yalnız izinli sunum-alanları (görünen-ad, açıklama, görsel vb. — izinli-alan-listesi implementasyonda tek-kaynaktan tanımlanır) değiştirilebilir. Davranış default-deny'dır:
UNKNOWN FIELD = DENY
Allowlist'te açıkça yer almayan her alan korumalıdır ve normal profil-mutation'ında reddedilir; protected-category-floor (aşağıdaki sınıf) hiçbir allowlist-genişletmesiyle delinemez. Organization-identity (kanonik kimlik), owning-tenant bağı ve legal/verified alanlar normal formdan sessizce değiştirilemez; bu sınıf değişiklikler ayrı yetkili akış (operator/doğrulama-süreci) ve açık audit ister. Profil-mutation'ları audit'lidir.
Gerekçe
Profil-formu en geniş erişimli mutation-yüzeyidir. Kimlik/tenant-bağı/verified-alanlar bu yüzeyden değişebilirse; trust-işaretleri anlamını yitirir ve payload-enjeksiyonu kimlik-mutasyonuna dönüşür.
Test edilebilir hükümler
- Normal profil-form payload'ına korumalı-alan (identity/tenant-bağı/verified-alan) enjekte edildiğinde değişiklik uygulanmaz (RED veya ignore) ve deneme audit-izi bırakır.
- Allowlist'te tanımsız (UNKNOWN) bir alan payload'da geldiğinde default-deny uygulanır; sessiz-kabul gözlenmez.
- İzinli-alan-listesi form ve server'da tek kaynaktan türetilir; ikisi arasında fark testle yakalanır (FieldAccessMatrix emsal-deseni).
- Verified/legal alan değişikliği normal akışta hiçbir UI-yolundan sunulmaz; yetkili-akış dışından API-denemesi RED döner.
- Profil-değişikliği önceki/yeni-değer çiftiyle audit'lenir.
Kapsam
Organization-profil düzenleme yüzeyleri (panel + API). Kapsanan UC'ler: UC-OAM-002. Doğrulama/trust-süreçlerinin kendisi (verification-motoru) ORGOS gelecek-katmanıdır; bu kural yalnız mutation-sınırını bağlar.