Troca client credentials por um token escopado ao HistorinhAI — planejado
Planejado — ainda não implementado. Hoje o HistorinhAI não emite token próprio: a única credencial de parceiro que ele reconhece é o token emitido pela Platform API (POST https://api.googa.com.br/v1/oauth2/token, ver Platform — OAuth2), verificado neste projeto com a chave pública do Platform. Este emissor próprio foi deliberadamente adiado para uma revisão dedicada, dado o que está em jogo no produto que trata dado de criança.
Quando existir: mesmo grant client_credentials do OAuth 2.0 (RFC 6749 §4.4) da Platform API, exposto sob o domínio próprio do HistorinhAI — defesa em profundidade, não duplicação acidental: a credencial emitida aqui só carregará escopos deste produto, com par de chaves próprio, de modo que comprometer uma credencial de NovelAI/NovelAudio não dê acesso a este endpoint, e vice-versa.
O único escopo definido no desenho é historinhai:engagement:read — não há escopo de escrita, porque não há endpoint de escrita nesta API.