# P3-WP06 可信交付运行手册 ## 安全边界 本地工程只生成受控决策投影、请求摘要、回执摘要和差异摘要。它不接受或保留原始行、SQL、脚本、目标 URL、凭据、密钥、令牌或私钥。`database`、`api`、`file`、`iam`、`kms`、`dlp`、`siem` provider 在正常构造时全部禁用,依赖状态均为 `TBD_EXTERNAL`。 ## 日常操作 1. 激活前复核策略选择器、结构化行条件、字段白名单、用途、环境、动作、分级和到期时间;未匹配即拒绝。 2. 仅以审批事实引用和 SHA-256 摘要创建授权;没有批准、策略到期或高敏导出一律不得下发。 3. worker 只能持有未过期 lease/fence 完成同一投递;失败最多三次后进入死信,保持受限状态,不放宽授权。 4. 到期回收前检查法务保全;有效 hold 会阻止自动回收和任何销毁/导出执行。释放 hold 必须由不同于保全创建人的审批主体提交独立审批事实。保全操作只记录审批证据,绝不导出或删除数据。 5. 回执与安全证据是 append-only。若需要删除本轮 `wp06-test-*` 测试夹具,仅由迁移测试操作员在单事务内暂时关闭相应测试触发器;不得触及其他记录。 6. 订阅只能在 `draft`、`active`、`paused`、`terminated`、`expired`、`reclaimed` 的闭合状态间转换。失败最多三次后进入 `dead_letter`;补偿必须由具备 manage 权限的人工操作提交,且只写原因码与回执码。 7. 控制剖面只能激活通过版本;发布门禁只接受 SBOM、许可证策略、漏洞扫描和审批的摘要。任何外部能力从默认禁用切换到候选集成前,必须先完成企业审批与故障演练。 ## 事故与外部验收 异常访问、配额超限、用途违约、二次传播或安全适配失败应以仅含相关 ID、原因码和摘要的信号交给既有 P2/P3-WP05 `production_operations` 链路;不得建立第二个事故事实源。KMS/HSM、DLP、SIEM、IAM、数据库/API/文件目标、网络许可、身份审批事实、法务保全复核、行业制度、供应链/许可证/漏洞平台证据均需企业 UAT,当前为 `TBD_EXTERNAL`。本手册只覆盖本地工程运行与演练,不构成生产操作授权。