Monitoring
Role a oprávnění
Jen čtecí přístup je skutečná role a vymáhá se jednou u dveří, a ne obrazovku po obrazovce.
Členové vidí na účtu všechno a nemění nic. Správci a vlastníci mohou vytvářet, upravovat a mazat. To je celý model, a právě jeho jednoduchost dělá bezpečným dát přístup na účet komukoli, kdo se chce jen podívat na výsledek.
Vymáhá se na jednom místě, v bodě, kudy prochází každý ověřený požadavek, a ne cestu po cestě. Neznámá role je odmítnuta, a ne povolena. To vadí víc, než to zní: model oprávnění uplatněný po jednotlivých obrazovkách je model, kde je příští postavená obrazovka tiše výjimkou, a nikdo to nezjistí, dokud na tom nezáleží.
Existuje přesně jedna výjimka, a je záměrná: člen jen se čtecím přístupem smí označit vlastní oznámení jako viděná nebo přečtená. Odznak oznámení, který někdo nedokáže odkliknout, není odznak.
Autentizace a autorizace jsou záměrně drženy odděleně. Jestli role vůbec smí zapisovat, je jedna otázka, zodpovězená centrálně. Jestli konkrétní experiment nebo web patří vám, je jiná otázka, kontrolovaná podle zdroje. Slít je dohromady je způsob, jak se model stane nezpracovatelným.