ADRADR-0042 · Les connecteurs sont le produit : pas de registre d'outils tiers

ADR-0042 — Les connecteurs sont le produit : pas de registre d'outils tiers (Treg) entre @Atlas et les comptes

La question a ete posee deux fois : faut-il brancher treg.to (un registre d'outils d'agent, « une cle pour 3 600 endpoints chez 97 fournisseurs », facture a l'appel) d'abord a la place de nos connecteurs marchands, puis…

Statut

Accepté · 2026-09-25

Piliers : integrations, ai-platform

Contexte

La question a ete posee deux fois : faut-il brancher treg.to (un registre d'outils d'agent, « une cle pour 3 600 endpoints chez 97 fournisseurs », facture a l'appel) d'abord a la place de nos connecteurs marchands, puis cote interne (Studio /ops) pour que @Atlas puisse piloter Google Ads, Search Console, GA4, GTM, YouTube et Meta.

Ce qui etait vrai le 2026-09-25, verifie sur les sources :

  • Nos connecteurs ne pilotent rien de tout ca. Le connecteur Google demande seulement tagmanager.readonly + analytics.readonly (GOOGLE_ALL_SCOPES, src/features/connectors/types.ts) et ne s'en sert que pour lister comptes, conteneurs et proprietes. Aucun appel a l'API Google Ads, aucun scope Search Console. Meta demande seulement ads_read (META_ALL_SCOPES). Les outils du Studio /ops sont admin et production creative, sans rien sur les Ads ni le SEO.
  • Treg, d'apres son depot superdesigndev/treg : public depuis juillet 2026, tres actif (3,4k etoiles, plus de 2 000 commits). Licence Apache 2.0 avec des conditions en plus qui interdisent d'en faire une offre hebergee pour des tiers sans accord ecrit. La roadmap annonce encore « MCP support », « at-rest key-management hardening » et une « possible Loopni merge ». Les tokens OAuth des clients sont stockes et rafraichis chez Treg. Pour Google Ads, un developer-token est injecte a cote du bearer : rien ne montre que Treg fournit le sien.
  • La mesure du site est deja couverte cote interne par DataFast : crawlers verifies par IP, requetes de reponse IA (ChatGPT-User, Claude-User), attribution Stripe, et Search Console reliee dans son dashboard.
  • La veille concurrentielle creative existe deja dans Intelligence : Apify (Ad Library Meta, TikTok, Google, Pinterest), META_AD_LIBRARY_TOKEN, Firecrawl.

Décision

Les acces aux comptes marchands et aux notres (Google, Meta, …) passent par nos propres connecteurs OAuth, etendus capacite par capacite. Aucun registre d'outils tiers ne s'intercale entre @Atlas et un compte, ni dans le produit, ni dans .mcp.json. Postiz reste le seul chemin de publication sociale.

Alternatives écartées

OptionPourquoi non
Treg a la place des connecteurs marchandsLa licence interdit de l'offrir en service heberge a des tiers. Les tokens de nos clients seraient stockes chez un fournisseur de deux mois, dont le chiffrement au repos est encore sur la roadmap.
Treg cote interne pour piloter nos comptes Ads, GSC et GA4La Phase 2 (l'IA opere) repose sur ces capacites : les sous-traiter, c'est sous-traiter le produit a un fournisseur qui annonce une fusion possible. Nos propres tokens Ads, c'est-a-dire notre budget publicitaire, seraient stockes chez eux. Et rien de ce qui serait construit ne servirait les marchands.
Treg a la place de Postiz pour publierLe Studio est construit autour de Postiz : brouillon seulement, approbation tracee, published seulement sur une URL publique observee (src/services/growth/postiz.ts). Changer d'outil casse ce verrou pour aucun gain.
Treg en compte perso pour la data SEO de marcheSeul vrai trou, mais aucun process ne consomme aujourd'hui de volumes de recherche ni de positions concurrentes : DataFast couvre la mesure du site. Pas d'achat tant qu'il n'y a pas de besoin observe.

Conséquences

  • Chaque nouvelle capacite (Search Console, rapports GA4, puis ecriture Ads) coute un item integrations : scopes, verification OAuth Google ou App Review Meta, client, tests. C'est plus lent qu'une cle unique, et c'est accepte parce que la capacite sert a la fois l'interne et les marchands.
  • La data SEO de marche (volumes, positions concurrentes, backlinks, citations dans les AI Overviews) reste absente. On revisite si un process reel en consomme pour plus d'environ $50 par mois, ou si Treg livre le MCP natif et le chiffrement au repos sans avoir fusionne.

Comment c'est appliqué

Regle tenue a la main : aucun gate ne l'empeche. src/test/mcp-toolbelt.test.ts garde .mcp.json sans secret, pas sans serveur. La premiere capacite construite dans cette direction est l'item backlog/_archive/integrations/3023.