工程状态: ENGINEERING_COMPLETE_ENTERPRISE_TRUSTED_DELIVERY_UAT_BLOCKED。
已完成的是可在本地 PostgreSQL 重放的工程闭环:结构化策略与默认拒绝、静态/动态/显示/导出脱敏、审批绑定的授权与回收、订阅投递的 lease/fence/重试/死信/人工补偿、法务保全、控制剖面和供应链发布门禁。所有正常构造的 provider 均禁用;本地 fake provider 只验证确定性合同。
这不是生产就绪或企业 UAT 结论。security_legal、identity、network,以及真实 KMS/HSM、DLP、SIEM、IAM、数据库/API/文件目标、审批事实、行业控制与供应链平台证据均为 TBD_EXTERNAL。
| 领域 | 已实现内容 | 本地证据 |
|---|---|---|
| 访问决策与脱敏 | 闭合 DSL、用户/角色/域/用途/环境/动作/分级/期限匹配,行列字段投影与高敏导出拒绝 | 安全单元测试 |
| 策略与授权生命周期 | 策略激活/回滚、审批摘要绑定、幂等冲突、授权下发/回收、回执/差异摘要 | API 与 PostgreSQL 测试 |
| 订阅与事故信号 | schedule/event 订阅、持久化队列、租约 fencing、三次重试、死信补偿、安全异常引用既有 production_operations |
单元、API 与 PostgreSQL 测试 |
| 法务与控制 | 双审批保全、独立审批人释放、销毁保全阻断、append-only 证据、行业控制剖面、能力审批及供应链许可证/漏洞门禁 | 安全与 PostgreSQL 测试 |
| 可交付性 | Flask RBAC/no-store/闭合请求体、OpenAPI 再生、app/deployment 与迁移副本一致 |
契约与静态门禁 |
20260811_481:可信策略、授权、投递、回执、法务保全与证据。20260811_482:策略迁移、审批绑定下发、保全释放与回收。20260811_483:订阅、订阅投递和 lease/fence 队列。20260811_484:控制剖面、能力审批、供应链发布门禁、控制证据和销毁审批。20260811_485:资产状态竞争和数据库侧授权/订阅约束。20260811_486:专用 owner/writer、受限运行时写入边界和受保护审批事实。20260811_487–20260811_489:运行时闭合写网关、审批/事件二次门禁及围栏回收网关。20260811_490–20260811_491:控制写审批投影,以及异构触发行正确选择 actor_uid/created_by 的修复。20260811_493–20260811_495:provision intent 的每授权单一出站记录、独立提交、数据库时间 lease/fence、迟到 worker 拒绝、receipt/delivery/grant 原子完成,以及 Unicode 同形 URL/凭据证据拒绝。以上迁移与 deployment/migrations/versions/ 保持字节一致。空的 WP06 命名空间允许受限迁移身份执行 480 -> 495 -> 480 -> 495,并验证最终相邻 494 -> 495 -> 494 -> 495;一旦存在相应状态或证据,降级会要求批准的归档迁移,避免静默丢失审计记录。
| 门禁 | 结果 |
|---|---|
| 受影响的安全、API、OpenAPI、权限和真实 PostgreSQL 测试 | 63 passed |
PostgreSQL 20260811_480 -> 20260811_495 -> 20260811_480 -> 20260811_495 |
通过;另有 494 -> 495 -> 494 -> 495;迁移登录为 NOSUPERUSER/NOCREATEROLE,当前 head 为 20260811_495 |
Ruff、py_compile、JSON、OpenAPI 再生、git diff --check |
通过 |
| OpenAPI operation count | 468 |
源码、部署副本与 480–495 迁移 byte parity |
通过 |
| 定向密钥扫描 | 仅命中拒绝词/掩码词,无凭据或密钥材料 |