# P3-WP03 定向验证证据 ## 结论边界 状态为 `ENGINEERING_COMPLETE_ENTERPRISE_SOURCE_UAT_BLOCKED`,企业确认仍为 `TBD_EXTERNAL`。 本文只记录本地工程验证;未连接真实 Oracle、SQL Server 或外部 REST 服务,不能作为企业 UAT、 容量、网络或生产就绪证据。 ## 验证范围 - SDK manifest/schema/秘密拒绝、八个统一接口与 registry 默认拒绝。 - Oracle/SQL Server 注入式只读目录行归一化和 schema/table scope。 - REST 参考连接器生产 transport 参数与调用链验证:固定 IP 连接目标、原域名 SNI/hostname/Host 参数、secret resolver、host allowlist、私网地址/重定向/流式超限/非法 JSON 失败关闭。本轮没有建立真实 TLS socket,因此不将参数验证表述为真实 TLS 握手证据。 - 配置与响应 Draft 2020-12 递归校验;服务端批准 source binding、调用方 config 失败关闭、规范 request hash/client hint 冲突隔离、有限重试、跨会话持久限流、 execute/resume 合计五次 attempt 上限、resume 失败落回 failed 且保留 checkpoint、双会话 取消/完成 CAS、exact attempt+lease 的迟到终态写拒绝、失败态重试及取消态恢复的单一 operation ownership、 数据库权威 cooperative cancellation、connector cancel/resume 调用、 跨页游标、identity-based 快照差异、 错误分类,以及 records/cursor/checkpoint/evidence 四通道持久化前脱敏/上界与列表摘要。 - 机器 credential 15 分钟 TTL、所有企业 connector 的 approved source binding、事务化版本 rebind/ revoke、connector/version/source/domain/environment 严格绑定、精确 资源 scope、一次使用、轮换、撤销、重放拒绝和审计的代码及 PostgreSQL 约束;人工入口 缺少 `dry_run=true` 时失败关闭。 - `20260802_472 -> 473 -> 474 -> 475 -> 476` head、473 任何结构变更前歧义拒绝、474 持续 active version 守卫、475 binding 受控降级、476 未绑定 active principal 升级拒绝与全 UPDATE trigger; revoked 未绑定 principal 可安全升级,但仅修改 status 激活时由数据库拒绝,补齐 approved binding 后方可激活; 4 线程幂等唯一约束、claim 即有的控制关系和全状态同步、API 权限、 前端构建、OpenAPI、app/deployment 文件一致性和差异检查。 ## 本地结果(2026-08-02) - P3-WP03 SDK/runtime/连接器/身份/API/OpenAPI/发布副本契约单文件:`50 passed`。 - 指定 Docker PostgreSQL 的 476 head、迁移往返与升级/持续版本/降级守卫、数据库约束、4 线程同幂等 键 claim、一次性身份、跨会话持久限流、五次 attempt、失败后恢复、运行/失败/取消图状态、 双会话取消/完成 CAS,以及从同一 failed/cancelled 状态竞争重试/恢复时 connector operation 调用各为 1、attempt lease 不重复且迟到 worker 无法提交终态;另含真实 Flask+PostgreSQL 的 source binding 升版/rebind/revoke、攻击 config(含空对象)、人工/机器 cancel-resume 隔离、跨 binding/token/hint 攻击,以及 Oracle/SQL Server 完整 approved config、消费前认证和可信环境:`4 passed`。 - 既有数据源生命周期、安全、前端、权限、企业身份及架构契约定向集:`60 passed`。 - OpenAPI 3.1 重新生成,共 `430` 个操作;P3-WP03 测试验证 source binding、机器凭证头、权限、状态码、 dry-run 常量、专用响应、稳定错误类别,以及不读取 body 的 cancel/resume 不声明 requestBody。 - Ruff 定向检查:通过;Python `py_compile`:通过;最终工作树 Vue2 production build 退出码 0; app/deployment 与 migrations/deployment 递归 diff:通过; `git diff --check`:通过。 构建仅提示浏览器兼容数据库与 Webpack API 陈旧警告,不影响本次退出码。真实企业 UAT 项保持 未完成。