P3_WP06_TRUSTED_DELIVERY_IMPLEMENTATION_PLAN.md 4.0 KB

P3-WP06 可信交付本地工程实施与收口记录

状态与边界

工程状态: ENGINEERING_COMPLETE_ENTERPRISE_TRUSTED_DELIVERY_UAT_BLOCKED

已完成的是可在本地 PostgreSQL 重放的工程闭环:结构化策略与默认拒绝、静态/动态/显示/导出脱敏、审批绑定的授权与回收、订阅投递的 lease/fence/重试/死信/人工补偿、法务保全、控制剖面和供应链发布门禁。所有正常构造的 provider 均禁用;本地 fake provider 只验证确定性合同。

这不是生产就绪或企业 UAT 结论。security_legalidentitynetwork,以及真实 KMS/HSM、DLP、SIEM、IAM、数据库/API/文件目标、审批事实、行业控制与供应链平台证据均为 TBD_EXTERNAL

已交付的工程拼图

领域 已实现内容 本地证据
访问决策与脱敏 闭合 DSL、用户/角色/域/用途/环境/动作/分级/期限匹配,行列字段投影与高敏导出拒绝 安全单元测试
策略与授权生命周期 策略激活/回滚、审批摘要绑定、幂等冲突、授权下发/回收、回执/差异摘要 API 与 PostgreSQL 测试
订阅与事故信号 schedule/event 订阅、持久化队列、租约 fencing、三次重试、死信补偿、安全异常引用既有 production_operations 单元、API 与 PostgreSQL 测试
法务与控制 双审批保全、独立审批人释放、销毁保全阻断、append-only 证据、行业控制剖面、能力审批及供应链许可证/漏洞门禁 安全与 PostgreSQL 测试
可交付性 Flask RBAC/no-store/闭合请求体、OpenAPI 再生、app/deployment 与迁移副本一致 契约与静态门禁

数据库演进

  • 20260811_481:可信策略、授权、投递、回执、法务保全与证据。
  • 20260811_482:策略迁移、审批绑定下发、保全释放与回收。
  • 20260811_483:订阅、订阅投递和 lease/fence 队列。
  • 20260811_484:控制剖面、能力审批、供应链发布门禁、控制证据和销毁审批。
  • 20260811_485:资产状态竞争和数据库侧授权/订阅约束。
  • 20260811_486:专用 owner/writer、受限运行时写入边界和受保护审批事实。
  • 20260811_48720260811_489:运行时闭合写网关、审批/事件二次门禁及围栏回收网关。
  • 20260811_49020260811_491:控制写审批投影,以及异构触发行正确选择 actor_uid/created_by 的修复。
  • 20260811_49320260811_495:provision intent 的每授权单一出站记录、独立提交、数据库时间 lease/fence、迟到 worker 拒绝、receipt/delivery/grant 原子完成,以及 Unicode 同形 URL/凭据证据拒绝。

以上迁移与 deployment/migrations/versions/ 保持字节一致。空的 WP06 命名空间允许受限迁移身份执行 480 -> 495 -> 480 -> 495,并验证最终相邻 494 -> 495 -> 494 -> 495;一旦存在相应状态或证据,降级会要求批准的归档迁移,避免静默丢失审计记录。

本次收口验证

门禁 结果
受影响的安全、API、OpenAPI、权限和真实 PostgreSQL 测试 63 passed
PostgreSQL 20260811_480 -> 20260811_495 -> 20260811_480 -> 20260811_495 通过;另有 494 -> 495 -> 494 -> 495;迁移登录为 NOSUPERUSER/NOCREATEROLE,当前 head 为 20260811_495
Ruff、py_compile、JSON、OpenAPI 再生、git diff --check 通过
OpenAPI operation count 468
源码、部署副本与 480495 迁移 byte parity 通过
定向密钥扫描 仅命中拒绝词/掩码词,无凭据或密钥材料

剩余企业 UAT 门禁

  1. 企业身份与审批事实、角色映射、网络分区和目标系统只读/执行权限。
  2. 批准的 KMS/HSM、DLP、SIEM、IAM、数据库/API/文件 provider 集成与失败演练。
  3. 安全、法务和业务负责人对保全、导出/销毁、证据保留与行业控制的签核。
  4. 供应链、SBOM、许可证和漏洞扫描平台的真实工件证据及目标环境验收。