# P3-WP06 可信交付本地工程实施与收口记录 ## 状态与边界 **工程状态:** `ENGINEERING_COMPLETE_ENTERPRISE_TRUSTED_DELIVERY_UAT_BLOCKED`。 已完成的是可在本地 PostgreSQL 重放的工程闭环:结构化策略与默认拒绝、静态/动态/显示/导出脱敏、审批绑定的授权与回收、订阅投递的 lease/fence/重试/死信/人工补偿、法务保全、控制剖面和供应链发布门禁。所有正常构造的 provider 均禁用;本地 fake provider 只验证确定性合同。 这不是生产就绪或企业 UAT 结论。`security_legal`、`identity`、`network`,以及真实 KMS/HSM、DLP、SIEM、IAM、数据库/API/文件目标、审批事实、行业控制与供应链平台证据均为 `TBD_EXTERNAL`。 ## 已交付的工程拼图 | 领域 | 已实现内容 | 本地证据 | | --- | --- | --- | | 访问决策与脱敏 | 闭合 DSL、用户/角色/域/用途/环境/动作/分级/期限匹配,行列字段投影与高敏导出拒绝 | 安全单元测试 | | 策略与授权生命周期 | 策略激活/回滚、审批摘要绑定、幂等冲突、授权下发/回收、回执/差异摘要 | API 与 PostgreSQL 测试 | | 订阅与事故信号 | schedule/event 订阅、持久化队列、租约 fencing、三次重试、死信补偿、安全异常引用既有 `production_operations` | 单元、API 与 PostgreSQL 测试 | | 法务与控制 | 双审批保全、独立审批人释放、销毁保全阻断、append-only 证据、行业控制剖面、能力审批及供应链许可证/漏洞门禁 | 安全与 PostgreSQL 测试 | | 可交付性 | Flask RBAC/no-store/闭合请求体、OpenAPI 再生、`app`/`deployment` 与迁移副本一致 | 契约与静态门禁 | ## 数据库演进 - `20260811_481`:可信策略、授权、投递、回执、法务保全与证据。 - `20260811_482`:策略迁移、审批绑定下发、保全释放与回收。 - `20260811_483`:订阅、订阅投递和 lease/fence 队列。 - `20260811_484`:控制剖面、能力审批、供应链发布门禁、控制证据和销毁审批。 - `20260811_485`:资产状态竞争和数据库侧授权/订阅约束。 - `20260811_486`:专用 owner/writer、受限运行时写入边界和受保护审批事实。 - `20260811_487`–`20260811_489`:运行时闭合写网关、审批/事件二次门禁及围栏回收网关。 - `20260811_490`–`20260811_491`:控制写审批投影,以及异构触发行正确选择 `actor_uid`/`created_by` 的修复。 - `20260811_493`–`20260811_495`:provision intent 的每授权单一出站记录、独立提交、数据库时间 lease/fence、迟到 worker 拒绝、receipt/delivery/grant 原子完成,以及 Unicode 同形 URL/凭据证据拒绝。 以上迁移与 `deployment/migrations/versions/` 保持字节一致。空的 WP06 命名空间允许受限迁移身份执行 `480 -> 495 -> 480 -> 495`,并验证最终相邻 `494 -> 495 -> 494 -> 495`;一旦存在相应状态或证据,降级会要求批准的归档迁移,避免静默丢失审计记录。 ## 本次收口验证 | 门禁 | 结果 | | --- | --- | | 受影响的安全、API、OpenAPI、权限和真实 PostgreSQL 测试 | 63 passed | | PostgreSQL `20260811_480 -> 20260811_495 -> 20260811_480 -> 20260811_495` | 通过;另有 `494 -> 495 -> 494 -> 495`;迁移登录为 NOSUPERUSER/NOCREATEROLE,当前 head 为 `20260811_495` | | Ruff、`py_compile`、JSON、OpenAPI 再生、`git diff --check` | 通过 | | OpenAPI operation count | 468 | | 源码、部署副本与 `480`–`495` 迁移 byte parity | 通过 | | 定向密钥扫描 | 仅命中拒绝词/掩码词,无凭据或密钥材料 | ## 剩余企业 UAT 门禁 1. 企业身份与审批事实、角色映射、网络分区和目标系统只读/执行权限。 2. 批准的 KMS/HSM、DLP、SIEM、IAM、数据库/API/文件 provider 集成与失败演练。 3. 安全、法务和业务负责人对保全、导出/销毁、证据保留与行业控制的签核。 4. 供应链、SBOM、许可证和漏洞扫描平台的真实工件证据及目标环境验收。