Ce que vous voyez
Le nouvel appel est refusé ou coupé; aucun contrôle ne doit être retiré pour le faire passer.
Fiche de service · Entrée et acheminement des appelsFiche composant · Téléphonie edge
Vérifier chaque demande publique avant de relier l’appel à l’assistant vocal.Valide le webhook Twilio et relie un appel entrant à une session Media Streams bornée.
Je veux comprendre: direction, équipes métier, communication, achats et première visite. Exploitation: opérateur, support et astreinte. Vue architecte: architecte, ingénieur et sécurité. Tout afficher: revue complète de la fiche.
« Je veux comprendre » affiché. Ce choix sera repris sur les autres fiches. La décision de mise en service et les risques restent toujours visibles.
Le résumé donne le rôle, le trajet, le risque, le responsable et la limite de preuve en moins d’une minute. Les dépendances et exemples restent disponibles juste après, sans jargon imposé.
Recevoir un appel Twilio sans ouvrir une porte non contrôlée.
Vérifier chaque demande publique avant de relier l’appel à l’assistant vocal.
Comme l’accueil d’un bâtiment: chaque arrivée suit la bonne entrée.
Twilio annonce un appel et demande l’ouverture du son en direct.
Seul le bon appel, destiné au bon numéro, ouvre une unique session audio autorisée.
La personne qui appelle et l’équipe téléphonique.
Logiciel présent, service public absent. Le logiciel et ses contrôles existent, mais il accepte seulement les connexions de la même machine. Aucun accès public, numéro actif, service redondant ou appel réel n’est attesté. Mise en service interdite pour l’instant.
Le nouvel appel est refusé ou coupé; aucun contrôle ne doit être retiré pour le faire passer.
Responsable de l’intégration Twilio. Autorité de décision: Architecte sécurité téléphonie.
Autoriser cette liaison seulement après preuve que signature, numéro, appel et session audio restent liés de bout en bout.
Twilio annonce un appel et demande l’ouverture du son en direct.
Du fournisseur téléphonique, du réseau et des autres fonctions de la cellule qui traite l’appel.
Refuser la nouvelle session VoiceBot et conserver uniquement un parcours PBX ou humain déjà approuvé. Aucun appel actif n’est migré entre bridges.
Webhooks valides et hostiles, Media Streams unique, appel réel autorisé, coupures, charge, rotation et journaux expurgés.
Le logiciel sait vérifier qu’une demande vient de Twilio et qu’elle concerne le bon appel. Cette fiche ne prouve pas qu’un numéro public arrive réellement jusqu’à lui ni qu’un appel survivrait à sa panne. Il reste à fournir un point d’entrée public protégé, configurer Twilio, exercer de vrais appels autorisés, mesurer la charge et organiser la reprise.
Twilio annonce un appel et demande l’ouverture du son en direct. Seul le bon appel, destiné au bon numéro, ouvre une unique session audio autorisée.
Le bridge vérifie la signature et le numéro appelé, réserve un CallSid, puis accepte un seul WebSocket média correspondant.
Les six lectures ci-dessous reprennent les mêmes faits. Elles ne créent pas une seconde source de vérité.
Le trajet montre ce qui déclenche cette fonction, le service qu’elle rend et le résultat obtenu. Il reste lisible sans fonction interactive.
Partie documentée: Recevoir un appel Twilio sans ouvrir une porte non contrôlée.
Twilio annonce un appel et demande l’ouverture du son en direct.
Vérifier chaque demande publique avant de relier l’appel à l’assistant vocal.
Seul le bon appel, destiné au bon numéro, ouvre une unique session audio autorisée.
Comment lire ce trajet: avancez avec les flèches du clavier ou sélectionnez une étape. Les contrats exacts restent dans la « Vue architecte ».
Étape 1 sur 3: Twilio annonce un appel et demande l’ouverture du son en direct.
Impact utile: Seul le bon appel, destiné au bon numéro, ouvre une unique session audio autorisée.
En cas de panne: Le nouvel appel est refusé ou coupé; aucun contrôle ne doit être retiré pour le faire passer.
Responsable: Responsable de l’intégration Twilio. Autorité de décision: Architecte sécurité téléphonie.
Reconnaître ce qui se passe, protéger le service et prévenir le bon responsable sans improviser.
Le nouvel appel est refusé ou coupé; aucun contrôle ne doit être retiré pour le faire passer.
Fermer l’admission des nouvelles sessions, vérifier la signature et la réservation CallSid, puis contrôler l’ingress sans affaiblir les gardes.
Refuser la nouvelle session VoiceBot et conserver uniquement un parcours PBX ou humain déjà approuvé. Aucun appel actif n’est migré entre bridges.
Responsable de l’intégration Twilio. Autorité de décision: Architecte sécurité téléphonie. La procédure de production reste à créer et valider avant la mise en service. Ouvrir la fiche d’architecture et de preuve du domaine.
Décision actuelle: mise en service interdite pour l’instant. Le logiciel sait vérifier qu’une demande vient de Twilio et qu’elle concerne le bon appel. Cette fiche ne prouve pas qu’un numéro public arrive réellement jusqu’à lui ni qu’un appel survivrait à sa panne. Ce qui reste à faire: Il reste à fournir un point d’entrée public protégé, configurer Twilio, exercer de vrais appels autorisés, mesurer la charge et organiser la reprise.Décision actuelle: promotion NO-GO, pas de mise en production. Le code valide la signature Twilio, l’URL publique reconstruite, le numéro To allowlisté et le CallSid réservé avant d’accepter un seul Media Streams WSS. Le serveur écoute par défaut sur 127.0.0.1:3103. Aucun ingress, webhook Twilio configuré, numéro public, appel PSTN, HA ou reprise active n’est attesté. Blockers: Ingress public, secret provisionné et rotatif, configuration Twilio, appels réels, protection DDoS, redondance, reprise, charge, journalisation expurgée et SLO restent à prouver.
Responsabilité, séquence nominale, panne et niveau de service attendu.
| Owner et rôle | Séquence nominale | Mode dégradé | Observabilité et SLO |
|---|---|---|---|
| Admet un webhook Twilio et une session Media Streams par appel. Owner intégration téléphonie et sécurité. Non-rôle: N’est ni un SBC carrier, ni une preuve de numéro public actif, ni une terminaison publique directe depuis son port local. | Le bridge vérifie la signature et le numéro appelé, réserve un CallSid, puis accepte un seul WebSocket média correspondant. | Une seconde session est refusée; une perte du bridge coupe l’appel actif. Aucune réplication, reconnexion, bascule ou capacité multi-instance n’est prouvée. | Le niveau de preuve est Code bridge local. Aucun SLO de production n’est acquis; l’owner doit mesurer disponibilité, erreurs, saturation et reprise avant promotion. |
Entrées, sorties, protocoles, données, dépendances et configuration.
| Amont et entrées | Aval et sorties | Interfaces et trust boundary | État, données et déploiement |
|---|---|---|---|
| Webhook HTTPS et Media Streams WSS de Twilio, via un ingress public approuvé. | Session VoiceBot, STT, TTS et settlement du tour; aucun appel actif ne migre vers une autre instance. | HTTPS public puis WSS Twilio via ingress approuvé; le processus écoute par défaut sur 127.0.0.1:3103. Signature, URL publique, To allowlisté et CallSid réservé sont contrôlés. | Code existant, une réservation active et un seul socket média correspondant. Dépend de Twilio, d’un ingress, du VoiceBot, du STT et du TTS; aucun numéro ni webhook public n’est attesté. Déploiement: Code et tests locaux uniquement; l’exposition publique doit appartenir à un ingress distinct et approuvé. |
Le statut de preuve reste visible quel que soit le profil choisi.
| Sécurité et identité | Preuve et sources | Blockers | Définitions |
|---|---|---|---|
HTTPS public puis WSS Twilio via ingress approuvé; le processus écoute par défaut sur 127.0.0.1:3103. Signature, URL publique, To allowlisté et CallSid réservé sont contrôlés. | Niveau de preuve: Le code valide la signature Twilio, l’URL publique reconstruite, le numéro To allowlisté et le CallSid réservé avant d’accepter un seul Media Streams WSS. Le serveur écoute par défaut sur 127.0.0.1:3103. Aucun ingress, webhook Twilio configuré, numéro public, appel PSTN, HA ou reprise active n’est attesté. Les requêtes invalides sont détruites avant média. Egress et ingress Twilio franchissent une frontière tierce. Source: server/twilio-crisis-bridge.ts, lib/twilio-request-security.ts. Appel public, DDoS, rotation, charge et SLO: NO-GO.Vue d’autorité du domaine · Entrée du catalogue | NO-GO: Ingress public, secret provisionné et rotatif, configuration Twilio, appels réels, protection DDoS, redondance, reprise, charge, journalisation expurgée et SLO restent à prouver. | Consulter les définitions de cette fiche |