diff --git a/.lychee.toml b/.lychee.toml index 2f13191..c911aad 100644 --- a/.lychee.toml +++ b/.lychee.toml @@ -35,4 +35,5 @@ exclude = [ '^https://user-images\.githubusercontent\.com.*', '^https://notebooklm\.google\.com.*', '^https://www\.contributor-covenant\.org.*', + '^https://javabetter\.cn/.*', ] diff --git a/assets/ai-citation/llms-full.txt b/assets/ai-citation/llms-full.txt index d4ea12e..38b0193 100644 --- a/assets/ai-citation/llms-full.txt +++ b/assets/ai-citation/llms-full.txt @@ -67,7 +67,7 @@ GEOFlow 的关键启发是:GEO 不是关键词堆砌,而是内容工程链 - docs/references/project-architecture-template.md:常见项目结构、架构设计原则、最低门禁和检查清单。 - docs/references/python-project-skeleton.md:Python 应用、服务、脚本工具和库项目的通用骨架。 - docs/references/enterprise-architecture-template.md:中大型工程组织、平台工程和多产品线参考模型。 -- docs/references/modern-enterprise-architecture-template.md:面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 +- docs/references/modern-enterprise-architecture-template.md:面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线版本策略、发布通道、兼容性与冻结控制总账、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线架构原则、约束、反模式与例外执行总账、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 - docs/references/dataset-first-data-service.md:以 dataset、contract、registry、runtime 为核心的数据服务模板。 - docs/references/code-organization.md:模块化、命名、注释、格式化、文档和工具。 - docs/references/development-experience.md:变量名、文件结构、编码规范、架构原则和常见基础设施经验。 diff --git a/docs/README.md b/docs/README.md index a62036e..0f95da9 100644 --- a/docs/README.md +++ b/docs/README.md @@ -62,7 +62,7 @@ - [项目架构模板](./references/project-architecture-template.md) - 常见项目结构、架构设计原则、最低门禁和检查清单。 - [通用 Python 项目骨架](./references/python-project-skeleton.md) - Python 应用、服务、脚本工具和库项目的通用骨架。 - [企业级架构模板](./references/enterprise-architecture-template.md) - 中大型工程组织、平台工程和多产品线参考模型。 -- [现代企业数字化平台架构](./references/modern-enterprise-architecture-template.md) - 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 +- [现代企业数字化平台架构](./references/modern-enterprise-architecture-template.md) - 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线版本策略、发布通道、兼容性与冻结控制总账、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线架构原则、约束、反模式与例外执行总账、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 - [Dataset First 数据服务](./references/dataset-first-data-service.md) - 数据服务模板。 - [代码组织](./references/code-organization.md) - 模块化、命名、注释、格式化、文档和工具。 - [开发经验](./references/development-experience.md) - 编码规范、架构原则和常见基础设施经验。 diff --git a/docs/references/AGENTS.md b/docs/references/AGENTS.md index d63a3f6..cbb328a 100644 --- a/docs/references/AGENTS.md +++ b/docs/references/AGENTS.md @@ -19,7 +19,7 @@ references/ ├── project-architecture-template.md ├── python-project-skeleton.md ├── enterprise-architecture-template.md -├── modern-enterprise-architecture-template.md # 现代企业数字化平台、版本治理、版本控制面、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI、可靠性分级、仓库拓扑、迁移弃用、审计证据、微服务容器 GitOps、AI 原生能力、供应链安全和联邦治理蓝图 +├── modern-enterprise-architecture-template.md # 现代企业数字化平台、版本治理、版本控制面、基线版本策略、发布通道、兼容性与冻结控制总账、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线架构原则、约束、反模式与例外执行总账、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI、可靠性分级、仓库拓扑、迁移弃用、审计证据、微服务容器 GitOps、AI 原生能力、供应链安全和联邦治理蓝图 ├── dataset-first-data-service.md ├── code-organization.md ├── development-experience.md diff --git a/docs/references/README.md b/docs/references/README.md index 6f50569..2cd03cb 100644 --- a/docs/references/README.md +++ b/docs/references/README.md @@ -14,7 +14,7 @@ | [项目架构模板](project-architecture-template.md) | 常见项目结构、架构设计原则、最低门禁和检查清单。 | | [通用 Python 项目骨架](python-project-skeleton.md) | Python 应用、服务、脚本工具和库项目的通用骨架。 | | [企业级 Monorepo / Multi-repo 架构模板](enterprise-architecture-template.md) | 中大型工程组织、平台工程和多产品线参考模型。 | -| [现代企业数字化平台架构](modern-enterprise-architecture-template.md) | 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 | +| [现代企业数字化平台架构](modern-enterprise-architecture-template.md) | 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线版本策略、发布通道、兼容性与冻结控制总账、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线架构原则、约束、反模式与例外执行总账、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 | | [Dataset First 数据服务结构](dataset-first-data-service.md) | 以 dataset、contract、registry、runtime 为核心的数据服务模板。 | | [代码组织](code-organization.md) | 模块化、命名、注释、格式化、文档和工具。 | | [开发经验](development-experience.md) | 变量名、文件结构、编码规范、架构原则和常见基础设施经验。 | @@ -33,7 +33,7 @@ - [项目架构模板](project-architecture-template.md) - 常见项目结构、架构设计原则、最低门禁和检查清单。 - [通用 Python 项目骨架](python-project-skeleton.md) - Python 应用、服务、脚本工具和库项目的通用骨架。 - [企业级 Monorepo / Multi-repo 架构模板](enterprise-architecture-template.md) - 中大型工程组织、平台工程和多产品线参考模型。 -- [现代企业数字化平台架构](modern-enterprise-architecture-template.md) - 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 +- [现代企业数字化平台架构](modern-enterprise-architecture-template.md) - 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线版本策略、发布通道、兼容性与冻结控制总账、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 - [Dataset First 数据服务结构](dataset-first-data-service.md) - 以 dataset、contract、registry、runtime 为核心的数据服务模板。 - [代码组织](code-organization.md) - 模块化、命名、注释、格式化、文档和工具。 - [开发经验](development-experience.md) - 变量名、文件结构、编码规范、架构原则和常见基础设施经验。 diff --git a/docs/references/modern-enterprise-architecture-template.md b/docs/references/modern-enterprise-architecture-template.md index 1abda22..b66fb56 100644 --- a/docs/references/modern-enterprise-architecture-template.md +++ b/docs/references/modern-enterprise-architecture-template.md @@ -1,10 +1,10 @@ # 现代企业数字化平台架构说明文档 -**文档版本**:V2.70 +**文档版本**:V2.93 **适用对象**:企业管理层、产品负责人、架构师、研发负责人、数据负责人、平台团队、安全合规团队 **适用范围**:中大型企业数字化平台建设、业务系统重构、平台工程建设、数据产品化、组织协同机制设计 **文档定位**:本文件用于说明现代企业数字化平台的总体架构、核心组成、团队职责、治理机制、技术原则和落地路径。 -**专项修订**:V2.70 在 V2.69 基础上新增基线记录留存、法律保全与可防御删除总账,把业务记录、监管记录、审计日志、安全日志、AI 运行记录、数据产品快照、备份、合同和事故证据的留存排期、legal hold、删除传播、保全解除、处置回执和义务来源统一到 release gate,避免“隐私删除、监管留存、诉讼保全和审计取证各自成立但彼此冲突”的治理断层。 +**专项修订**:V2.93 在 V2.92 基础上补齐控制项覆盖清单的版本增量追溯,把 V2.69 至 V2.92 新增的监管义务、记录留存、隐私权利、身份权限、业务结果、架构视图、质量属性、架构原则和版本策略控制显式纳入同一控制覆盖口径,避免“主文档已经有证据总账,但控制覆盖清单没有证明 schema/example/checker 覆盖到最新基线”的断层。 --- @@ -53,7 +53,7 @@ | 版本 | 状态 | 说明 | | ---- | ---- | ---- | -| `V2.70` | `Baseline Candidate` | 用作可执行企业标准起点;包含机器可读版本清单、控制项覆盖清单、103 组 starter kit schema/example、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、证据新鲜度、例外放行、break-glass、季度复核、仓库变更控制、远端保护漂移整改、控制证据映射、审计导出清单、审计导出自动化、控制评估报告、架构基线变更记录、架构决策记录、AI 证据账本、微调运行证据、AI 事件响应 playbook、OSCAL 交换映射、POA&M 整改计划、企业架构风险登记、审计导出门禁、审计导出完整性清单、审计导出 provenance statement、审计导出签名策略、审计导出签名验签回执、严格 schema 模式、访问复核、密钥轮换、漏洞修复、事故复盘、可靠性、数据治理、AI 运行、GitOps 安全、供应链证据链一致性和自动化校验入口 | +| `V2.93` | `Baseline Candidate` | 用作可执行企业标准起点;包含机器可读版本清单、控制项覆盖清单、125 组 starter kit schema/example、基线版本策略、发布通道、兼容性与冻结控制总账、V2.69 至 V2.92 控制覆盖追溯、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线架构原则、约束、反模式与例外执行总账、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、证据新鲜度、例外放行、break-glass、季度复核、仓库变更控制、远端保护漂移整改、控制证据映射、审计导出清单、审计导出自动化、控制评估报告、架构基线变更记录、架构决策记录、AI 证据账本、微调运行证据、AI 事件响应 playbook、OSCAL 交换映射、POA&M 整改计划、企业架构风险登记、审计导出门禁、审计导出完整性清单、审计导出 provenance statement、审计导出签名策略、审计导出签名验签回执、严格 schema 模式、威胁建模、攻击面管理、安全风险治理、访问复核、密钥轮换、漏洞修复、事故复盘、可靠性、性能、容量、成本效率、数据治理、AI 运行、GitOps 安全、供应链证据链一致性和自动化校验入口 | ### 0.3 变更分级 @@ -158,6 +158,50 @@ V2.69 起,企业级基线还必须形成 `baseline-regulatory-obligation-ledge V2.70 起,企业级基线还必须形成 `baseline-records-retention-legal-hold-ledger.yaml`。它不是替代数据处理清单、审计日志策略、证据归档回执或法务案件系统,而是证明每类企业记录都有留存排期、义务来源、司法辖区、owner、legal hold 支持、删除资格、删除传播、备份处置、向量索引处置、保全解除和可防御删除回执。 +V2.71 起,企业级基线还必须形成 `baseline-privacy-rights-consent-ledger.yaml`。它不是替代 DPIA、隐私政策、同意管理平台或 DSAR 工单系统,而是证明每个处理目的都有合法基础、同意状态和偏好传播均可追溯,主体访问、更正、删除、限制、携带、反对、opt-out 和自动化决策复核请求均按 SLA 闭环,AI、数据产品、营销、向量索引和第三方下游处理不会在撤回同意、缺失合法基础或权利请求逾期时继续执行。 + +V2.72 起,企业级基线还必须形成 `baseline-processing-activity-inventory-ledger.yaml`。它不是替代 RoPA、数据目录、CMDB、DPIA、数据产品契约或同意管理平台,而是证明所有个人数据处理活动、数据主体类别、个人数据类别、控制者/处理者角色、接收方、跨境传输、保留映射、合法基础、DPIA、AI 用途和第三方下游处理都已经进入统一覆盖总账;任何未入账处理活动、未知个人数据类别、无 owner 活动或发现扫描未闭环都必须阻断 baseline/frozen 晋级。 + +V2.73 起,企业级基线还必须形成 `baseline-identity-entitlement-access-ledger.yaml`。它不是替代 IAM、IdP、PAM、Kubernetes RBAC、Cloud IAM、SCIM、HRIS 或访问复核报告,而是证明所有人类身份、服务账号、工作负载身份、特权角色、JML 事件、MFA、PAM/JIT、break-glass、最小权限、孤儿账号、过期权限和运行时身份绑定已经进入统一权限总账;任何未知身份、无 owner 服务账号、离职账号未撤销、特权访问无审批或无 MFA、break-glass 未关闭、工作负载身份漂移或过期权限未清理都必须阻断 baseline/frozen 晋级。 + +V2.74 起,企业级基线还必须形成 `baseline-asset-criticality-classification-ledger.yaml`。它不是替代 catalog、CMDB、数据目录、AI 产品目录、风险登记、SLO、conformance profile 或隐私/AI 影响评估,而是证明每个受治理资产已经有 owner、业务关键性、SLO Tier、L3/L4 合规等级、CIA 影响、数据敏感度、监管暴露、AI 风险等级、互联网暴露、第三方关键性和复核状态;任何未知资产、无 owner、未知数据分类、CIA 影响缺失、关键资产低估、L3/L4 与 conformance profile 不一致、AI 风险低估或分级复核过期都必须阻断 baseline/frozen 晋级。 + +V2.75 起,企业级基线还必须形成 `baseline-cryptographic-secrets-key-certificate-ledger.yaml`。它不是替代 KMS、HSM、Vault、cert-manager、CA、Secret Manager、CI 签名系统、TLS 扫描器或 secrets rotation evidence,而是证明所有生产密码材料、密钥、证书、token、数据库凭据、webhook secret、签名密钥和工作负载密钥已经有 owner、用途、托管位置、算法、强度、轮换周期、过期时间、吊销路径、泄露响应和访问边界;任何未知密码材料、无 owner、明文存放、弱算法、过期证书、轮换超期、吊销路径缺失、泄露未关闭或签名密钥托管不清都必须阻断 baseline/frozen 晋级。 + +V2.76 起,企业级基线还必须形成 `baseline-backup-restore-disaster-recovery-ledger.yaml`。它不是替代备份平台、对象锁、灾备系统、恢复演练记录、SRE runbook、运营韧性总账或记录留存总账,而是证明所有 L3/L4 关键系统、数据库、对象存储、配置仓库、消息队列、向量索引和审计证据都有 owner、备份策略、不可变或离线副本、跨区域/跨账号隔离、加密、保留、恢复步骤、最近成功恢复演练、RTO/RPO 结果、完整性校验和勒索隔离证明;任何关键资产无备份、无不可变副本、恢复演练超期、RTO/RPO 失败、备份不可读、恢复权限不受控或勒索隔离不可证明都必须阻断 baseline/frozen 晋级。 + +V2.77 起,企业级基线还必须形成 `baseline-service-reliability-slo-error-budget-observability-ledger.yaml`。它不是替代服务契约、监控平台、日志平台、Tracing、SRE runbook、事故复盘或连续控制监测总账,而是证明所有 L3/L4 生产服务、关键用户旅程、外部 API、异步处理链路、AI/数据依赖和平台能力都有 owner、SLI/SLO、错误预算、告警规则、on-call、升级路径、runbook、合成探测、指标/日志/链路覆盖、仪表盘、降级策略和错误预算消耗记录;任何关键服务无 SLO、SLI 不可测、错误预算超支未冻结风险变更、关键告警无人接、可观测性缺口、runbook 缺失或合成探测不覆盖用户旅程都必须阻断 baseline/frozen 晋级。 + +V2.78 起,企业级基线还必须形成 `baseline-capacity-performance-cost-efficiency-ledger.yaml`。它不是替代压测报告、APM、Kubernetes 配额、自动扩缩容配置、FinOps 报表、OpenCost、FOCUS 数据集或成本分摊证据,而是证明所有 L3/L4 生产服务、关键用户旅程、数据/AI 工作负载、队列、数据库、缓存、批处理和平台共享能力都有 owner、容量预测、性能基准、压测结果、资源 requests/limits、弹性伸缩策略、预算、单位经济、成本分摊、异常成本处置和优化行动;任何关键服务无容量模型、压测过期、p95/p99 退化、资源未声明、HPA/VPA/KEDA 缺失、队列积压不可解释、数据库容量不足、预算超支无审批、单位成本不可解释或成本异常未关闭都必须阻断 baseline/frozen 晋级。 + +V2.79 起,企业级基线还必须形成 `baseline-threat-model-attack-surface-risk-ledger.yaml`。它不是替代 AI 威胁模型、漏洞扫描、渗透测试、安全评审、资产分级或风险登记,而是证明所有 L3/L4 服务、API、事件、数据产品、AI 产品、GitOps 入口、平台共享能力和关键第三方接入都有 owner、信任边界、数据流、攻击面、滥用场景、STRIDE/LINDDUN/OWASP 控制映射、安全测试证据、剩余风险、POA&M 或风险接受;任何关键资产无威胁模型、模型过期、互联网暴露未知、信任边界未画清、高风险数据流无缓解、关键滥用场景未关闭、安全测试缺失、剩余风险未签署或威胁模型未进入 release gate 都必须阻断 baseline/frozen 晋级。 + +V2.80 起,企业级基线还必须形成 `baseline-vulnerability-exposure-remediation-ledger.yaml`。它不是替代漏洞扫描器、SBOM、VEX/CSAF、SCA、容器扫描、IaC 扫描、云安全态势管理、外部攻击面管理或单项漏洞修复证据,而是证明所有 L3/L4 服务、容器镜像、依赖、基础镜像、IaC、Kubernetes 配置、云资源、外部暴露入口、API、AI 工具和第三方接入都有漏洞发现、可利用性判断、业务暴露、owner、修复 SLA、补丁或缓解动作、复测证据、例外、POA&M 或风险接受;任何 critical/KEV 漏洞未关闭、互联网暴露 high 漏洞未关闭、扫描覆盖缺口、复测缺失、例外过期、VEX/CSAF 状态缺失或漏洞总账未进入 release gate 都必须阻断 baseline/frozen 晋级。 + +V2.81 起,企业级基线还必须形成 `baseline-secure-configuration-posture-drift-ledger.yaml`。它不是替代 CIS Benchmark、SCAP、CSPM、KSPM、IaC policy scan、runtime admission、租户边界、云配置扫描或单项加固工单,而是证明所有 L3/L4 OS、容器镜像、Kubernetes、云账号、IAM、网络、存储、数据库、CI/CD、API Gateway、LLM Gateway、Agent Runtime、审计日志、加密配置和平台共享能力都有期望安全配置基线、观测姿态、漂移、owner、修复 SLA、复测、例外、POA&M 或风险接受;任何关键配置基线缺失、critical CIS/NIST/Pod Security 失败、未批准特权 Pod、公共存储暴露、弱 TLS、审计日志关闭、漂移未修复、例外过期或安全配置总账未进入 release gate 都必须阻断 baseline/frozen 晋级。 + +V2.82 起,企业级基线还必须形成 `baseline-production-change-release-ledger.yaml`。它不是替代 GitOps、发布事务回执、发布列车、变更单系统、Feature Flag 平台、数据库迁移工具或事故复盘;这些系统分别记录局部事实。该总账证明每一次 L3/L4 生产变更都已经有变更类型、业务动机、风险等级、影响面、变更窗口、冲突检测、依赖冻结、审批或自动准入、前置门禁、回滚计划、执行证据、失败恢复、事故关联和 DORA 指标回写;任何未登记生产变更、黑窗内非紧急变更、关键依赖冲突、缺回滚路径、数据库迁移未演练、Prompt/模型变更未评估、Feature Flag 无 kill switch、紧急变更无事后复盘或变更失败未关闭,都必须阻断 baseline/frozen 晋级。 + +V2.83 起,企业级基线还必须形成 `baseline-incident-problem-corrective-action-ledger.yaml`。它不是替代事故系统、值班记录、SRE 复盘、问题管理、AI 事件响应、供应商事件、隐私事件、POA&M 或风险登记;这些系统分别记录局部事实。该总账证明每一次 L3/L4 生产事故、安全事件、隐私事件、AI 事件、供应商事件、near miss 和重大告警都已经有时间线、影响范围、严重度、owner、检测/响应/恢复时间、根因或促成因素、临时遏制、永久纠正行动、复发防止、runbook 更新、告警或门禁反哺、客户/监管沟通、风险接受或 POA&M 关闭证据;任何事故未定级、无 owner、RCA 缺失、纠正行动逾期、runbook 未更新、同类事故复发未升级、监管通知缺失或问题记录未关闭,都必须阻断 baseline/frozen 晋级。 + +V2.84 起,企业级基线还必须形成 `baseline-data-product-quality-contract-observability-ledger.yaml`。它不是替代数据目录、数据契约、OpenLineage、数据质量平台、BI 仪表盘、Feature Store、向量索引、AI 证据账本、隐私总账、事故总账或数据团队工单;这些系统分别记录局部事实。该总账证明每个 L3/L4 数据产品都有 owner、契约版本、schema 漂移状态、质量断言、freshness、完整性、唯一性、语义口径、访问授权、血缘、下游消费者影响、AI/特征/RAG 使用边界、契约违约、修复复测和数据质量事故闭环;任何无 owner、契约缺失、schema drift 未关闭、freshness/SLA 违约、质量断言失败、血缘断裂、消费者未通知、AI/RAG 使用未授权、契约违约逾期或修复未复测,都必须阻断 baseline/frozen 晋级。 + +V2.85 起,企业级基线还必须形成 `baseline-engineering-quality-test-release-verification-ledger.yaml`。它不是替代 CI、测试框架、测试管理系统、缺陷系统、UAT 签署、灰度平台、冒烟监控或发布证据包;这些系统分别记录局部事实。该总账证明每个 L3/L4 服务、API、事件、数据产品、AI 产品和平台能力都有 owner、需求追踪、风险化测试计划、单元/集成/契约/E2E/回归/验收测试、覆盖率阈值、测试环境、测试数据、flaky 测试治理、缺陷分级、已知缺陷风险接受、修复复测、发布前验证、灰度/冒烟结果和质量风险接受闭环;任何无 owner、无需求追踪、关键测试缺失、覆盖率低于阈值、flaky 测试逾期、critical/high 缺陷未关闭或未接受、修复未复测、测试环境漂移、测试数据违规、发布验证缺失或质量风险未签署,都必须阻断 baseline/frozen 晋级。 + +V2.86 起,企业级基线还必须形成 `baseline-workforce-competency-training-duty-segregation-ledger.yaml`。它不是替代 HRIS、LMS、IAM、值班系统、RACI 表、会审裁决、访问复核或培训记录;这些系统分别记录局部事实。该总账证明每个 L3/L4 关键角色都有正式任命、岗位资格、职责确认、培训完成、专项训练、值班资格、审批授权、代理授权、职责分离检查、冲突角色治理和到期复核闭环;任何关键角色无任命、培训过期、专项资格缺失、职责未确认、on-call 未认证、审批人与执行人未分离、冲突权限未关闭、代理授权过期或关键岗位无人备份,都必须阻断 baseline/frozen 晋级。 + +V2.87 起,企业级基线还必须形成 `baseline-business-outcome-value-realization-portfolio-ledger.yaml`。它不是替代 OKR、KPI、投资组合管理、财务预算、产品指标、FinOps 报表、采纳总账或会审裁决;这些系统分别记录局部事实。该总账证明每个 L3/L4 架构基线、领域能力、平台能力、数据产品、AI 产品和重大生产变更都有业务目标、价值假设、收益 owner、投资组合归属、关键结果、前后基线、采用证据、收益实现状态、成本效率、风险接受和停投/加投决策闭环;任何无业务目标、无收益 owner、关键结果不可测、前后基线缺失、收益未实现且无决策、成本效率不可解释或价值总账未进入 release gate,都必须阻断 baseline/frozen 晋级。 + +V2.88 起,企业级基线还必须形成 `baseline-value-stream-journey-process-ledger.yaml`。它不是替代业务流程图、BPMN 模型、流程挖掘平台、产品分析、服务 SLO、运营韧性总账或业务结果总账;这些系统分别记录局部事实。该总账证明每个 L3/L4 关键价值流、客户旅程和跨领域业务流程都有流程 owner、触发事件、完成定义、步骤模型、跨域责任、服务/数据/API/AI 依赖、端到端指标、步骤级遥测、等待时间、重试与异常、人工兜底、控制点、瓶颈、改进动作和结果联动闭环;任何关键流程无 owner、模型过期、步骤遥测缺失、跨域交接不可追溯、瓶颈未处置、异常未闭环、人工兜底未演练或流程总账未进入 release gate,都必须阻断 baseline/frozen 晋级。 + +V2.89 起,企业级基线还必须形成 `baseline-architecture-view-runtime-topology-dependency-ledger.yaml`。它不是替代架构图、C4 模型、catalog、CMDB、GitOps、服务网格、OpenTelemetry、OpenLineage、APM、网络流量分析或部署平台;这些系统分别记录局部事实。该总账证明每个 L3/L4 资产、关键旅程和重要业务服务都有当前架构视图、运行拓扑、声明依赖、观测依赖、部署拓扑、数据/AI/第三方依赖、关键路径、blast radius、变更影响、依赖 owner、未知依赖处置和视图过期复核闭环;任何架构视图过期、声明依赖与观测依赖不一致、关键依赖无 owner、未知调用开放、blast radius 未评估、部署拓扑不可追踪或依赖总账未进入 release gate,都必须阻断 baseline/frozen 晋级。 + +V2.90 起,企业级基线还必须形成 `baseline-quality-attribute-architecture-driver-tradeoff-ledger.yaml`。它不是替代 ADR、ATAM 评审、质量需求文档、SLO、压测报告、安全测试、韧性演练、成本分析或业务目标总账;这些系统分别记录局部事实。该总账证明每个 L3/L4 架构基线、关键旅程、重要业务服务和高影响变更都有业务驱动、质量属性场景、可度量响应指标、架构驱动、敏感点、权衡点、备选方案、已选策略、适配度函数、验证证据和复核闭环;任何高优先级质量属性无场景、无可测响应指标、无验证证据、关键权衡无 ADR、敏感点无监测、适配度函数未进入门禁或质量属性总账未进入 release gate,都必须阻断 baseline/frozen 晋级。 + +V2.91 起,企业级基线还必须形成 `baseline-architecture-principle-constraint-exception-ledger.yaml`。它不是替代架构原则文档、标准基线、ADR、风险登记、例外总账、控制面、门禁执行报告或会审裁决;这些系统分别记录局部事实。该总账证明每条 L3/L4 强制架构原则都有 owner、适用范围、约束规则、禁止项、反模式、检测方式、门禁入口、违反处置、例外审批、风险接受、ADR 绑定和复核闭环;任何强制原则无 owner、约束不可检测、禁止项未进入门禁、违反未处置、例外过期、风险接受缺失或原则总账未进入 release gate,都必须阻断 baseline/frozen 晋级。 + +V2.92 起,企业级基线还必须形成 `baseline-version-policy-release-control-ledger.yaml`。它不是替代版本控制面、版本清单、发布事务回执、兼容性总账、支持矩阵、采纳总账、消费锁、迁移工作单或撤销隔离记录;这些系统分别记录局部事实。该总账证明每一次版本变更都有 SemVer 语义、Conventional Commit 分类、发布通道、候选/冻结/紧急补丁规则、签名 tag、不可变 commit、兼容窗口、消费者影响、消费锁更新、迁移窗口、撤销条件、EOL 约束、禁推资产排除和证据摘要闭环;任何版本号复用、浮动版本引用、tag 漂移、未签名生产 tag、breaking change 无迁移窗口、紧急补丁无复盘、冻结期语义变更、撤销基线仍被采用或版本策略总账未进入 release gate,都必须阻断 baseline/frozen 晋级。 + 推荐发布检查: ```bash @@ -185,6 +229,7 @@ git diff --check | 不变量 | 最低要求 | 阻断条件 | | ------ | -------- | -------- | | 基线身份 | `baselineId`、`documentVersion`、`status` 唯一且不可复用 | 同一版本号对应多个基线或状态不一致 | +| 版本策略总账 | `baseline-version-policy-release-control-ledger.yaml` 必须绑定版本号语义、发布通道、变更分类、签名 tag、兼容窗口、冻结规则、紧急补丁、撤销条件、消费锁和迁移窗口 | 版本号复用、tag 漂移、浮动版本引用、breaking change 无迁移路径、冻结期语义变更、撤销基线仍被采用或版本策略未进入 release gate | | 生命周期状态 | `baseline-lifecycle-state-machine.yaml` 必须绑定当前状态、允许迁移、禁止迁移、转换证据、审批人、状态回写和回滚入口 | 人工改状态、跨过候选或冻结门禁、直接从冻结退回草案、状态机和版本控制面不一致 | | 状态对账 | `baseline-state-reconciliation-report.yaml` 必须对账状态机、版本控制面、发布证据、支持矩阵、采纳总账、符合性声明和审计导出 | 任一账本状态漂移、状态字段冲突、状态回写缺失或审计导出引用旧状态 | | 源码绑定 | 每个基线绑定 `sourceCommit`、`releaseTag` 和签署人 | 无 tag、tag 不指向源 commit、签名缺失 | @@ -219,7 +264,28 @@ git diff --check | 数据驻留与跨境处理 | `baseline-data-residency-transfer-ledger.yaml` 必须声明数据类别、监管区域、允许区域、实际存储/处理/备份/日志/向量索引/模型供应商区域、传输机制、子处理方、补充保护措施、删除传播和区域漂移证据 | DPIA 通过但实际数据流向未知、日志或备份落到未批准区域、RAG 索引跨区、模型供应商处理位置不明、传输机制或补充措施缺失仍放行 | | 第三方与关键供应商风险 | `baseline-third-party-risk-ledger.yaml` 必须声明供应商分级、服务范围、受影响资产、数据类别、合同控制、DPA/SLA、审计权、保证报告、集中度、退出计划、替代路径、连续性和事件状态 | 关键 SaaS、云、模型供应商、外包方或子处理方未分级、合同和审计权缺失、保证报告过期、集中度超阈值、退出计划不可执行或供应商事故未进入基线阻断 | | 运营韧性与重要业务服务 | `baseline-operational-resilience-ledger.yaml` 必须声明重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景、场景测试、恢复能力、人工替代、沟通计划、第三方依赖、超限升级和开放韧性缺口 | 只按系统组件写 RTO/RPO,没有业务服务影响容忍;重要业务服务依赖未知;场景测试未覆盖云、数据、AI、供应商和人员失效;超出影响容忍仍可晋级 | +| 威胁建模、攻击面与安全风险 | `baseline-threat-model-attack-surface-risk-ledger.yaml` 必须声明关键服务、API、事件、数据产品、AI 产品、GitOps 入口、平台能力、信任边界、数据流、攻击面、滥用场景、控制映射、安全测试、剩余风险、POA&M 和签署状态 | 关键资产无威胁模型、威胁模型过期、互联网暴露未知、信任边界未映射、高风险数据流无缓解、关键滥用场景未关闭、安全测试缺失、剩余风险未签署或未进入 release gate 仍晋级 | +| 安全配置、加固姿态与配置漂移 | `baseline-secure-configuration-posture-drift-ledger.yaml` 必须声明 OS、容器、Kubernetes、云账号、IAM、网络、存储、数据库、CI/CD、API Gateway、LLM Gateway、Agent Runtime、审计日志、加密和 Pod Security 的期望基线、观测姿态、漂移、owner、修复 SLA、复测、例外和发布准入 | 安全配置基线缺失、CIS/NIST/Pod Security critical 失败、未批准特权 Pod、公共存储暴露、弱 TLS、审计日志关闭、漂移未修复、例外过期或未进入 release gate 仍晋级 | +| 生产变更、发布编排与失败恢复 | `baseline-production-change-release-ledger.yaml` 必须声明生产代码部署、GitOps 同步、数据库迁移、配置变更、Feature Flag、Prompt/模型变更、紧急变更、变更窗口、冲突检测、回滚计划、执行证据、失败恢复、事故关联和 DORA 指标回写 | 未登记生产变更、黑窗内非紧急变更、关键依赖冲突、缺回滚路径、数据库迁移未演练、Prompt/模型变更未评估、Feature Flag 无 kill switch、紧急变更无事后复盘或变更失败未关闭仍晋级 | +| 事故、问题、纠正行动与复发防止 | `baseline-incident-problem-corrective-action-ledger.yaml` 必须声明生产事故、安全事件、隐私事件、AI 事件、供应商事件、near miss、严重度、影响、时间线、MTTD/MTTR、RCA、问题记录、纠正行动、复发防止、runbook 更新、门禁反哺、沟通和 DORA 恢复指标 | 事故未定级、无 owner、无 RCA、纠正行动逾期、同类事故复发未升级、runbook/告警/门禁未反哺、监管或客户沟通缺失、问题记录未关闭仍晋级 | +| 数据产品质量、契约违约、运行血缘与可观测性 | `baseline-data-product-quality-contract-observability-ledger.yaml` 必须声明数据产品 owner、契约版本、schema drift、质量断言、freshness、完整性、唯一性、语义口径、访问授权、运行血缘、消费者影响、AI/特征/RAG 使用、违约、修复复测和数据质量事故 | 数据产品无 owner、契约缺失、schema drift 未关闭、freshness/SLA 违约、质量断言失败、血缘断裂、消费者未通知、AI/RAG 使用未授权、契约违约逾期或修复未复测仍晋级 | +| 工程质量、测试证据、缺陷与发布验证 | `baseline-engineering-quality-test-release-verification-ledger.yaml` 必须声明资产 owner、需求追踪、测试策略、测试金字塔、契约/E2E/回归/验收测试、覆盖率、测试环境、测试数据、flaky 测试、缺陷、回归复测、发布前验证、灰度/冒烟结果和质量风险接受 | 无需求追踪、关键测试缺失、覆盖率低于阈值、flaky 测试未治理、critical/high 缺陷未关闭、修复未复测、发布验证缺失、已知缺陷无风险接受仍晋级 | +| 人员能力、培训、职责履职与职责分离 | `baseline-workforce-competency-training-duty-segregation-ledger.yaml` 必须声明关键角色、任命来源、岗位资格、职责确认、培训记录、专项训练、值班资格、审批授权、代理授权、职责分离、冲突角色、备份人员和到期复核 | 关键 owner 未任命、培训或专项资格过期、职责未确认、on-call 未认证、审批人与执行人未分离、冲突角色未关闭、代理授权过期或关键岗位无人备份仍晋级 | +| 业务结果、价值实现与组合收益 | `baseline-business-outcome-value-realization-portfolio-ledger.yaml` 必须声明业务目标、价值假设、收益 owner、投资组合、关键结果、前后基线、采用证据、收益实现、成本效率、风险接受、停投/加投决策和复核周期 | 架构基线只证明交付或合规、无法证明业务结果、收益实现、成本效率、未实现价值处置和组合决策仍晋级 | +| 价值流、关键旅程与端到端流程 | `baseline-value-stream-journey-process-ledger.yaml` 必须声明价值流、客户旅程、BPMN/流程模型、流程 owner、触发事件、完成定义、步骤责任、跨域交接、服务/数据/API/AI 依赖、端到端指标、步骤级遥测、瓶颈、异常、人工兜底、控制点和改进动作 | 业务结果已入账但关键旅程不可追踪、流程模型过期、跨域交接无 owner、步骤遥测缺失、瓶颈未处置、异常和人工兜底未演练仍晋级 | +| 架构视图、运行拓扑与依赖影响 | `baseline-architecture-view-runtime-topology-dependency-ledger.yaml` 必须声明架构视图、C4/部署视图、catalog 声明依赖、运行时观测依赖、GitOps 拓扑、数据/AI/第三方依赖、关键路径、blast radius、变更影响、owner、漂移处置和复核周期 | 架构图过期、声明依赖与观测依赖不一致、关键依赖无 owner、未知调用开放、部署拓扑不可追踪、blast radius 未评估或依赖总账未进入 release gate 仍晋级 | +| 质量属性、架构驱动与权衡决策 | `baseline-quality-attribute-architecture-driver-tradeoff-ledger.yaml` 必须声明业务驱动、质量属性场景、优先级、可度量响应指标、架构驱动、敏感点、权衡点、备选方案、ADR、适配度函数、验证证据和复核周期 | 质量目标不可测、业务目标和架构决策脱节、关键权衡无 ADR、敏感点无监测、适配度函数未进入门禁、验证证据缺失或质量属性总账未进入 release gate 仍晋级 | +| 架构原则、约束、反模式与例外执行 | `baseline-architecture-principle-constraint-exception-ledger.yaml` 必须声明原则、owner、适用范围、约束规则、禁止项、反模式、检测方式、门禁入口、违反处置、例外、风险接受、ADR 和复核周期 | 原则无 owner、约束不可检测、禁止项未进入门禁、违反无处置、例外过期、风险接受缺失或原则总账未进入 release gate 仍晋级 | +| 漏洞、暴露面与修复验证 | `baseline-vulnerability-exposure-remediation-ledger.yaml` 必须声明资产、镜像、依赖、基础镜像、IaC、Kubernetes、云配置、API、AI 工具、外部暴露、CVE/KEV/EPSS/CVSS、VEX/CSAF、owner、SLA、修复、复测、例外和发布准入 | critical/KEV 未关闭、互联网暴露 high 未关闭、扫描覆盖缺口、漏洞 owner 缺失、SLA 超期、修复未复测、例外过期、VEX/CSAF 状态缺失或未进入 release gate 仍晋级 | +| 容量、性能、弹性伸缩与成本效率 | `baseline-capacity-performance-cost-efficiency-ledger.yaml` 必须声明关键服务、关键用户旅程、容量预测、压测窗口、性能基准、资源 requests/limits、HPA/VPA/KEDA、队列和数据库容量、预算、单位经济、成本分摊、异常成本和优化行动 | 关键服务无容量模型、压测过期、p95/p99 退化、资源未声明、自动扩缩容缺失、队列积压不可解释、数据库容量不足、预算超支无审批、单位成本不可解释或成本异常未关闭仍晋级 | +| 服务可靠性、SLO、错误预算与可观测性 | `baseline-service-reliability-slo-error-budget-observability-ledger.yaml` 必须声明生产服务、用户旅程、SLI/SLO、错误预算、告警规则、on-call、runbook、指标/日志/链路覆盖、合成探测、降级策略和 owner | 关键服务无 SLO、SLI 不可测、错误预算超支仍放行风险变更、关键告警无人接、runbook 缺失、合成探测未覆盖用户旅程、日志/指标/链路缺口或仪表盘不可用仍晋级 | +| 备份、恢复、灾备与可恢复性验证 | `baseline-backup-restore-disaster-recovery-ledger.yaml` 必须声明关键资产、数据存储、备份策略、不可变/离线副本、跨区域/跨账号隔离、RTO/RPO、恢复演练、完整性校验、恢复权限、勒索隔离和 owner | 关键资产无备份、无不可变或离线副本、恢复演练超期、RTO/RPO 失败、备份完整性失败、恢复权限不受控、勒索隔离不可证明或备份与资产分级不一致仍放行 | | 监管与合规义务可追溯 | `baseline-regulatory-obligation-ledger.yaml` 必须声明义务来源、版本、司法辖区、适用范围、控制目标、映射控制项、证据路径、owner、例外、POA&M、监管变更和生效期限 | 控制项无法证明覆盖哪些适用义务、强制义务无 owner、监管变更未进入门禁、客户合同义务未映射、过期整改仍可晋级 | +| 密码材料、密钥、证书与秘密生命周期 | `baseline-cryptographic-secrets-key-certificate-ledger.yaml` 必须声明 KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、owner、托管位置、算法、强度、轮换、过期、吊销、泄露响应和访问边界 | 密码材料未知、无 owner、明文存放、弱算法、证书过期、轮换超期、吊销路径缺失、泄露未关闭、签名密钥托管不清或 Secret 与运行资产无法绑定仍放行 | +| 资产关键性、数据分类与风险分级 | `baseline-asset-criticality-classification-ledger.yaml` 必须声明资产清单、owner、业务关键性、SLO Tier、L3/L4 合规等级、CIA 影响、数据敏感度、监管暴露、AI 风险等级、互联网暴露、第三方关键性和复核状态 | catalog、CMDB、数据目录或 conformance profile 存在但资产无 owner、数据分类未知、CIA 影响缺失、关键资产低估、风险等级漂移或分级复核过期仍放行 | +| 身份权限、特权访问与工作负载身份 | `baseline-identity-entitlement-access-ledger.yaml` 必须声明人类身份、服务账号、工作负载身份、角色授权、JML 生命周期、MFA、PAM/JIT、break-glass、最小权限、访问复核、孤儿账号、过期权限和运行时身份绑定 | 访问复核报告存在但生产 ServiceAccount、Cloud IAM、PAM/JIT、break-glass、JML、Kubernetes RBAC 或工作负载身份漂移仍放行 | +| 处理活动、个人数据清单与 RoPA 覆盖 | `baseline-processing-activity-inventory-ledger.yaml` 必须声明处理活动、系统/数据产品/AI 产品、数据主体类别、个人数据类别、控制者/处理者角色、接收方、跨境传输、保留映射、合法基础、DPIA、发现覆盖和 owner 状态 | DSAR、同意、删除、驻留或第三方台账各自成立,但处理活动未入账、个人数据类别未知、无 owner、发现扫描有未归类 PII 或 RoPA 与运行资产不一致仍放行 | +| 隐私权利、同意偏好与合法基础执行 | `baseline-privacy-rights-consent-ledger.yaml` 必须声明处理目的、合法基础、同意版本、撤回传播、主体权利请求、自动化决策复核、下游处理限制、第三方传播和 SLA 状态 | DPIA 写过但处理目的无合法基础、同意撤回未传播到营销/AI/数据产品/第三方、DSAR 逾期、自动化决策缺人工复核或未知同意状态仍放行 | | 记录留存、法律保全与可防御删除 | `baseline-records-retention-legal-hold-ledger.yaml` 必须声明记录类别、留存排期、义务来源、司法辖区、legal hold、删除资格、删除传播、备份/日志/向量索引处置和删除回执 | 记录类别无留存排期、legal hold 下允许删除、隐私删除请求与监管留存冲突无裁决、过期记录未处置、超期留存无目的、删除传播无回执或 AI/审计日志缺留存策略 | | 发布列车 | `baseline-release-train.yaml` 必须绑定候选窗口、冻结窗口、晋级日期、通知节奏、黑窗、紧急补丁和依赖证据 | 临时发版、绕过冻结窗口、无通知升级、黑窗期间发布非紧急变更 | | 通知确认 | `baseline-notification-ledger.yaml` 必须绑定通知对象、渠道、送达、确认、异议、例外和冻结前完成状态 | 冻结前关键消费者未确认、通知失败无补发、异议未关闭或无风险接受 | @@ -346,8 +412,31 @@ git diff --check | `V2.68` | 2026-06-02 | Minor | 补齐基线运营韧性与重要业务服务影响容忍总账、BIA、端到端依赖、场景测试、恢复能力、沟通计划和超限升级阻断 | | `V2.69` | 2026-06-02 | Minor | 补齐基线监管与合规义务可追溯总账、义务源、适用范围、控制映射、证据映射、监管变更、例外和 POA&M 阻断 | | `V2.70` | 2026-06-02 | Minor | 补齐基线记录留存、法律保全与可防御删除总账、留存排期、legal hold、删除资格、删除传播、备份/日志/向量索引处置和可防御删除回执 | +| `V2.71` | 2026-06-02 | Minor | 补齐基线隐私权利请求、同意偏好与合法基础执行总账、处理目的、合法基础、同意撤回、偏好传播、DSAR SLA、自动化决策复核和下游处理阻断 | +| `V2.72` | 2026-06-02 | Minor | 补齐基线处理活动、个人数据清单与 RoPA 覆盖总账、处理活动发现、数据主体、个人数据类别、接收方、角色、DPIA、合法基础、保留和跨境映射 | +| `V2.73` | 2026-06-02 | Minor | 补齐基线身份权限、特权访问与工作负载身份总账、JML、MFA、PAM/JIT、break-glass、服务账号、工作负载身份、孤儿权限和过期权限阻断 | +| `V2.74` | 2026-06-02 | Minor | 补齐基线资产关键性、数据分类与风险分级总账、资产 owner、业务关键性、SLO Tier、L3/L4、CIA 影响、数据敏感度、AI 风险、互联网暴露和分级漂移阻断 | +| `V2.75` | 2026-06-02 | Minor | 补齐基线密码材料、密钥、证书与秘密生命周期总账、KMS/HSM、TLS 证书、签名密钥、API token、凭据、轮换、过期、吊销和泄露响应阻断 | +| `V2.76` | 2026-06-02 | Minor | 补齐基线备份、恢复、灾备与可恢复性验证总账、关键数据存储备份、不可变/离线副本、跨区域隔离、恢复演练、RTO/RPO、完整性校验和勒索隔离阻断 | +| `V2.77` | 2026-06-02 | Minor | 补齐基线服务可靠性、SLO、错误预算与可观测性总账、SLI/SLO、错误预算、告警、on-call、runbook、合成探测、日志/指标/链路覆盖和用户旅程可靠性阻断 | +| `V2.78` | 2026-06-02 | Minor | 补齐基线容量、性能、弹性伸缩与成本效率总账、容量预测、压测、性能基准、资源 requests/limits、HPA/VPA/KEDA、预算、单位经济和成本异常阻断 | +| `V2.79` | 2026-06-02 | Minor | 补齐基线威胁建模、攻击面与安全风险总账、信任边界、数据流、滥用场景、安全测试、剩余风险和 release gate 阻断 | +| `V2.80` | 2026-06-02 | Minor | 补齐基线漏洞、暴露面与修复验证总账、CVE/KEV/EPSS/CVSS、VEX/CSAF、外部暴露、修复 SLA、复测、例外和 release gate 阻断 | +| `V2.81` | 2026-06-02 | Minor | 补齐基线安全配置、加固姿态与配置漂移修复总账、CIS/NIST/SCAP、Kubernetes Pod Security、云/Kubernetes/OS/数据库/CI/CD 配置、漂移、修复、例外和 release gate 阻断 | +| `V2.82` | 2026-06-03 | Minor | 补齐基线生产变更、发布编排、变更冲突与失败恢复总账、代码部署、GitOps、数据库迁移、配置、Feature Flag、Prompt/模型变更、紧急变更、黑窗、冲突检测、回滚和 DORA 指标闭环 | +| `V2.83` | 2026-06-03 | Minor | 补齐基线事故、问题、纠正行动与复发防止总账、生产事故、安全事件、隐私事件、AI 事件、供应商事件、near miss、RCA、纠正行动、runbook 反哺和 DORA 恢复指标闭环 | +| `V2.84` | 2026-06-03 | Minor | 补齐基线数据产品质量、契约违约、运行血缘与可观测性总账、schema drift、质量断言、freshness、完整性、唯一性、下游消费者影响、AI/特征/RAG 使用、契约违约和修复闭环 | +| `V2.85` | 2026-06-03 | Minor | 补齐基线工程质量、测试证据、缺陷与发布验证总账、需求追踪、单元/集成/契约/E2E/回归/验收测试、覆盖率、flaky 测试、缺陷分级、修复复测、发布前验证和质量风险接受闭环 | +| `V2.86` | 2026-06-03 | Minor | 补齐基线人员能力、培训、职责履职与职责分离总账、关键角色任命、岗位资格、职责确认、专项培训、on-call 资格、审批授权、职责分离、冲突角色和代理授权闭环 | +| `V2.87` | 2026-06-03 | Minor | 补齐基线业务结果、价值实现与组合收益总账、业务目标、价值假设、收益 owner、投资组合、关键结果、前后基线、采用证据、收益实现、成本效率和停投/加投决策闭环 | +| `V2.88` | 2026-06-03 | Minor | 补齐基线价值流、关键旅程与端到端流程总账、BPMN/流程模型、流程 owner、跨域交接、步骤级遥测、瓶颈、异常、人工兜底和改进动作闭环 | +| `V2.89` | 2026-06-03 | Minor | 补齐基线架构视图、运行拓扑与依赖影响总账、架构视图、C4/部署视图、运行拓扑、声明依赖、观测依赖、blast radius、变更影响和依赖漂移闭环 | +| `V2.90` | 2026-06-03 | Minor | 补齐基线质量属性、架构驱动与权衡决策总账、质量属性场景、业务驱动、敏感点、权衡点、ADR、适配度函数、验证证据和复核闭环 | +| `V2.91` | 2026-06-03 | Minor | 补齐基线架构原则、约束、反模式与例外执行总账、原则 owner、适用范围、禁止项、检测方式、门禁入口、违反处置、例外、风险接受和复核闭环 | +| `V2.92` | 2026-06-03 | Minor | 补齐基线版本策略、发布通道、兼容性与冻结控制总账、SemVer 语义、Conventional Commit 分类、签名 tag、兼容窗口、紧急补丁、撤销隔离、消费锁和迁移窗口闭环 | +| `V2.93` | 2026-06-03 | Patch | 补齐控制项覆盖清单的 V2.69 至 V2.92 增量追溯,明确最新版本策略控制已进入 schema、example 和 checker 覆盖口径 | -### 0.8 V2.70 可执行企业标准路线图 +### 0.8 V2.93 可执行企业标准路线图 V2.0 已将 V1.9 的文档化基线转化为第一批可执行资产。V2.1 继续把字段约束、示例一致性和远程 CI 门禁补强为可执行口径。V2.2 把主文档最小验证包中的 API、事件、AI 工具、RAG、微调、GitOps、catalog 和 scorecard 纳入 schema/example 校验。V2.3 继续把发布证据、供应链证明、治理例外、兼容性报告和 GitOps 漂移报告纳入机器可校验基线。V2.4 把当前版本、发布状态、starter kit pair 清单、pair 数量和索引同步要求固化到机器可读版本清单中。V2.5 把可靠性等级、RTO/RPO、数据保留与访问审计、AI 预算与降级、GitOps 运行安全和供应链 source/vulnerability/scorecard 证据提升为 starter kit 强制字段。V2.6 增加控制项覆盖清单,把关键企业控制要求映射到 schema 字段、example 和 checker 规则,避免“文档说有控制、机器无法证明控制存在”。V2.7 启用严格 schema 模式,要求 starter kit 所有对象节点声明 `additionalProperties=false`,并由 checker 阻断未知字段。V2.8 补齐扩展字段策略、Feature Flag / Kill Switch、AI 威胁模型、运行血缘和平台产品指标。V2.9 继续把隐私工程、租户边界、恢复演练、Policy as Code 测试、GenAI 可观测性和 FinOps 成本分摊补成可执行证据。V2.10 把访问复核、密钥轮换、漏洞修复、事故复盘和证据新鲜度纳入控制目录,避免生产安全运营只停留在“有制度、有人看、事后补”的弱证据状态。V2.11 把每个控制项到证据路径、状态、新鲜度和审计导出包的关系纳入总账,避免审计时只能逐段翻文档、不能一键证明控制覆盖。V2.12 增加审计导出自动化命令,把版本、控制目录、证据映射、导出清单、脚本和关键制品哈希生成可交付审计包。V2.13 增加控制评估报告,把证据包进一步闭环到控制结果、发现项、整改、剩余风险和签署状态。V2.14 增加架构基线变更记录,把基线升级的影响分析、审批、验证命令和回滚路径纳入可执行证据。V2.15 增加 OSCAL 交换映射和导出摘要,把内部控制证据映射到 catalog、component-definition、system-security-plan、assessment-results 和 POA&M 视图。V2.16 增加审计导出门禁,把导出包生成、JSON/Markdown/OSCAL 输出和关键不变量校验纳入 `make test`。V2.17 增加审计导出完整性清单,把生成物 SHA-256、源制品哈希和防篡改校验纳入审计包。V2.18 增加审计导出 provenance statement,把生成物 subject、构建定义、源码提交和源证据依赖纳入可追溯证明。V2.19 增加审计导出签名策略,把 provenance payload 摘要、签名方式、验签命令和外部签名交接纳入门禁。V2.20 增加审计导出签名验签回执,把外部签名完成后的 bundle 摘要、证书身份、OIDC issuer、透明日志和验签结果纳入证据链。V2.21 增加 POA&M 整改计划,把控制发现项、责任人、整改行动、里程碑、证据、签署和 OSCAL POA&M 输出纳入闭环。V2.22 增加企业架构风险登记,把风险、控制项、POA&M、缓解行动、残余风险、复审和审计导出风险视图纳入闭环。V2.23 增加架构决策记录,把 ADR 上下文、备选方案、取舍、决策、关联控制项、风险、POA&M、复审和基线变更绑定纳入闭环。V2.24 增加 AI 事件响应 playbook,把幻觉爆发、工具循环、RAG 索引污染、供应商中断、成本异常、检测、遏制、降级、回滚和复盘纳入闭环。V2.25 增加 AI 证据账本,把模型、Prompt、RAG、工具、评估、威胁模型、观测、事件响应、数据使用、审批、留存和复审纳入 AI 产品级证据闭环。V2.26 增加微调运行证据,把训练数据授权、数据准备、实验追踪、评估、模型登记、审批、灰度发布、监控和退役纳入 AI 微调审计闭环。V2.27 增加仓库变更控制,把 CODEOWNERS、受保护分支、PR 审查、必需检查、签名提交、禁止直推、发布 tag 保护、远端保护状态验证、漂移整改、POA&M 和风险登记纳入版本基线保护。V2.28 增加企业执行控制面,把合规等级、门禁决策、证据新鲜度、例外放行、break-glass、季度复核和退出标准变成统一执行协议。V2.29 增加外部标准版本锁定与升级策略,避免把未稳定标准、实验性语义约定或外部规范变更直接带入生产基线。V2.30 增加版本控制面,把基线 ID、发布通道、tag、源 commit、兼容窗口、冻结策略和回滚入口固化为发布不变量。V2.31 增加基线发布证据包,把晋级决策、冻结复核、漂移检查、不可变引用、审计摘要和回滚验证固化为发布证据。V2.32 增加基线兼容性总账,把消费者影响、迁移窗口、弃用截止、例外状态和未迁移风险固化为版本门禁证据。V2.33 增加基线采纳总账,把领域、平台、数据、AI 和生产资产对基线的采用状态、逾期治理和例外整改固化为组织级版本证据。V2.34 增加基线支持矩阵,把旧基线支持状态、维护窗口、安全补丁窗口、EOL 和最低可接受基线固化为版本生命周期门禁。V2.35 增加基线发布列车,把候选窗口、冻结窗口、晋级日期、通知节奏、黑窗和紧急补丁入口固化为版本发布节奏门禁。V2.36 增加资产级基线符合性声明,把资产自声明、证据绑定、例外、复核和采纳总账回写固化为资产级版本证据。V2.37 增加基线制品清单,把源文档、schema、示例、控制项、证据模板、脚本、生成物和外部引用固化为可摘要、可签名、可复现的版本物料清单。V2.38 增加基线验证环境锁定,把校验命令、工具版本、runner 镜像、策略包、schema validator 和验签工具固化为可复现门禁。V2.39 增加基线通知确认总账,把发布列车中的通知计划升级为可审计的送达、确认、异议和例外证据。V2.40 增加基线回滚验证记录,把上一基线检出、GitOps revision 恢复、审计导出恢复和烟测结果升级为独立证据。V2.41 增加基线例外总账,把分散例外、到期、风险接受、POA&M 和冻结阻断收敛为统一审计证据。V2.42 增加基线就绪评分卡,把硬门禁、评分维度、证据摘要和 baseline/frozen 判定统一到最终准入证据。V2.43 增加基线生命周期状态机,把允许迁移、禁止迁移、状态回写、迁移审批和回滚入口统一到状态转换证据。V2.44 增加基线状态对账报告,把状态机、版本控制面、发布证据、支持矩阵、采纳总账和审计导出的状态字段统一对账。V2.45 增加基线 EOL 退役证书,把旧基线生产引用清零、迁移关闭、例外清零、审计归档和新采用阻断固化为退役证据。V2.46 增加基线会审裁决记录,把会审范围、证据核验、投票签署、反对意见、条件动作和最终裁决固化为独立会审证据。V2.47 增加基线证据追踪图,把跨证据依赖、摘要一致性、下游消费和断链阻断固化为可校验证据图。V2.48 增加基线门禁执行报告,把执行命令、策略包、输入摘要、规则结果、退出码和重放证明固化为 release gate 的可审计运行证据。V2.49 增加基线发布事务回执,把提交、签名 tag、远端 ref、push 回执、保护规则和发布后验证固化为版本发布事实。V2.50 增加基线撤销与隔离记录,把坏基线的隔离、撤销、通知、恢复目标、风险接受和审计归档固化为版本事故控制证据。V2.51 增加基线准入执行策略,把最低基线、撤销/EOL、资产声明、例外到期和运行入口阻断固化为统一策略。V2.52 增加基线消费锁定文件,把资产消费端的基线版本、commit、tag 和关键证据摘要固化为不可变锁。V2.53 增加基线迁移工作单,把目标资产迁移到新基线的步骤、依赖、GitOps 变更、消费锁更新、验收证据和回滚动作固化为执行工单。V2.54 增加基线迁移执行回执,把实际命令、actor、before/after 摘要、GitOps revision、catalog/lock diff、验收日志和回滚验证固化为执行事实。V2.55 增加本地私有制品边界,把内部 starter kit、生成 JSON、校验脚本、禁推原因、摘要留存和远端排除固化为受控证据。V2.56 增加审计导出排除清单,把原文白名单、摘要留存项、强制排除项、签名 payload 排除和导出后验证固化为受控证据。V2.57 增加私有制品托管交接清单,把私有制品库引用、访问控制、留存期限、取回命令、恢复验证和摘要一致性固化为受控证据。V2.58 增加干净环境基线重建回执,把远端 checkout、私有制品取回、摘要校验、审计导出重建、门禁重放和禁推资产复核固化为受控证据。V2.59 增加基线证据不可变归档回执,把关键证据的 WORM 留存、legal hold、访问日志、防删除、归档摘要和恢复演练固化为受控证据。V2.60 增加基线长期验签回执,把签名 bundle、证书链、OIDC 身份、透明日志、signed entry timestamp、RFC3161 TSA、撤销状态和验证工具版本固化为长期验签证据。V2.61 增加基线运行时准入回执,把 Kubernetes admission、策略引擎、镜像 digest、签名、provenance、SBOM、消费锁和拒绝样例固化为生产运行入口证据。V2.62 增加基线运行时准入决策总账,把 Kubernetes audit、admission webhook、PolicyReport、OPA decision log、actor、requestUID、allow/deny 和原始日志摘要固化为逐条运行决策证据。V2.63 增加基线连续控制监测总账,把控制项指标、告警、漂移、处置、证据新鲜度和控制运行 SLO 固化为持续监测证据。后续 `V2.x` 迭代应继续补充示例仓库,并把平台、catalog、GitOps、runtime admission、audit logging、continuous control monitoring 和审计系统连接起来。 @@ -365,7 +454,53 @@ V2.69 进一步增加基线监管与合规义务可追溯总账,把法规条 V2.70 进一步增加基线记录留存、法律保全与可防御删除总账,把企业记录类别、留存排期、法定义务、合同义务、legal hold、删除资格、删除传播、备份处置、日志处置、向量索引处置和可防御删除回执纳入统一证据,避免隐私删除、监管留存、审计取证和诉讼保全互相冲突时只能靠人工会议解释。 -V2.70 起点包括: +V2.71 进一步增加基线隐私权利请求、同意偏好与合法基础执行总账,把处理目的、合法基础、同意版本、同意撤回、偏好传播、DSAR/消费者权利请求、自动化决策人工复核、AI/数据产品/营销/第三方下游限制和逾期阻断纳入统一证据,避免只有 DPIA 和留存策略,却无法证明当前处理仍被授权、撤回已经传播、权利请求已经按期履行。 + +V2.72 进一步增加基线处理活动、个人数据清单与 RoPA 覆盖总账,把企业运行中的系统、数据产品、AI 产品、第三方处理和人工流程统一映射到处理活动、数据主体类别、个人数据类别、接收方、跨境传输、保留排期、合法基础、DPIA 和 owner,避免“下游权利与同意证据都存在,但源头处理活动覆盖不完整”。 + +V2.73 进一步增加基线身份权限、特权访问与工作负载身份总账,把人类身份、服务账号、工作负载身份、JML、MFA、PAM/JIT、break-glass、最小权限、权限复核、孤儿账号、过期权限和运行时身份绑定纳入统一证据链,避免 IAM、PAM、RBAC、Cloud IAM、Kubernetes ServiceAccount 和访问复核各自存在,却无法证明生产权限与准入策略一致。 + +V2.74 进一步增加基线资产关键性、数据分类与风险分级总账,把 catalog、CMDB、数据目录、AI 产品目录、风险登记、SLO 和 conformance profile 统一绑定到资产 owner、业务关键性、CIA 影响和门禁等级,避免系统已经登记却无法证明“为什么按这个保护强度放行或阻断”。 + +V2.75 进一步增加基线密码材料、密钥、证书与秘密生命周期总账,把 KMS/HSM、Vault、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、轮换、过期、吊销、泄露响应和 owner 统一绑定到基线门禁,避免密码材料散落在工具、配置和流水线里但无法证明生命周期受控。 + +V2.76 进一步增加基线备份、恢复、灾备与可恢复性验证总账,把关键系统、关键数据存储、对象存储、配置仓库、队列、向量索引、审计证据、备份策略、不可变/离线副本、跨区域复制、恢复演练、RTO/RPO、完整性校验和勒索隔离统一绑定到基线门禁,避免灾备能力只停留在计划、任务配置或组件级恢复演练里。 + +V2.77 进一步增加基线服务可靠性、SLO、错误预算与可观测性总账,把服务契约、用户旅程、SLI/SLO、错误预算、告警路由、on-call、runbook、合成探测、日志/指标/链路覆盖、降级策略和事故反馈统一绑定到基线门禁,避免服务可靠性停留在“有监控、有告警、有 SLO 字段”,却无法证明用户可见可靠性正在被持续运营。 + +V2.78 进一步增加基线容量、性能、弹性伸缩与成本效率总账,把容量预测、压测、性能基准、资源 requests/limits、HPA/VPA/KEDA、队列积压、数据库容量、预算、单位经济、成本分摊、异常成本和优化行动统一绑定到基线门禁,避免性能容量治理停留在“上线前压过一次测、资源配置写过一次、账单月底再看”的弱运行证据状态。 + +V2.79 进一步增加基线威胁建模、攻击面与安全风险总账,把关键服务、API、事件、数据产品、AI 产品、GitOps 入口、平台共享能力、信任边界、数据流、攻击面、滥用场景、安全测试、剩余风险、POA&M 和风险签署统一绑定到基线门禁,避免威胁建模停留在上线前评审或单个 AI 威胁模型里。 + +V2.80 进一步增加基线漏洞、暴露面与修复验证总账,把 CVE、KEV、EPSS、CVSS、VEX/CSAF、SBOM/SCA、容器镜像、IaC、Kubernetes、云配置、外部暴露、API/AI 工具入口、修复 SLA、复测和例外统一绑定到基线门禁,避免漏洞治理停留在扫描器报告、局部工单或单项修复证明里。 + +V2.81 进一步增加基线安全配置、加固姿态与配置漂移修复总账,把 CIS Benchmarks、NIST 安全配置管理、SCAP、Kubernetes Pod Security、云/Kubernetes/OS/数据库/CI/CD 配置、AI Runtime 配置、漂移修复和例外统一绑定到基线门禁,避免漏洞修复通过后仍因默认配置错误、弱加密、公共暴露、特权 Pod 或审计关闭进入生产。 + +V2.82 进一步增加基线生产变更、发布编排、变更冲突与失败恢复总账,把代码部署、GitOps 同步、数据库迁移、配置、Feature Flag、Prompt/模型变更、紧急变更、黑窗、冲突检测、回滚、失败恢复、事故关联和 DORA 指标统一绑定到基线门禁,避免企业只证明“版本基线可发布”,却无法证明每一次真实生产变更可控、可回滚、可复盘、可度量。 + +V2.83 进一步增加基线事故、问题、纠正行动与复发防止总账,把生产事故、安全事件、隐私事件、AI 事件、供应商事件、near miss、重大告警、根因分析、问题记录、纠正行动、复发防止、runbook 更新、告警调整、门禁反哺和 DORA 恢复指标统一绑定到基线门禁,避免企业只证明“事故已经复盘”,却无法证明长期修复、学习反馈和复发风险已经关闭。 + +V2.84 进一步增加基线数据产品质量、契约违约、运行血缘与可观测性总账,把数据产品契约、schema drift、质量断言、freshness、完整性、唯一性、语义口径、访问授权、血缘、消费者影响、AI/特征/RAG 使用、契约违约、修复复测和数据质量事故统一绑定到基线门禁,避免企业只证明“有数据产品目录、契约和血缘”,却无法证明这些数据产品在运行时持续可靠、授权清晰、违约可修复、下游影响可控。 + +V2.85 进一步增加基线工程质量、测试证据、缺陷与发布验证总账,把需求追踪、风险化测试计划、单元/集成/契约/E2E/回归/验收测试、覆盖率、测试环境、测试数据、flaky 测试、缺陷分级、修复复测、发布前验证、灰度/冒烟和质量风险接受统一绑定到基线门禁,避免企业只证明“CI 通过、有人验收”,却无法证明真实软件正确性、回归风险、已知缺陷和发布质量风险已经闭合。 + +V2.86 进一步增加基线人员能力、培训、职责履职与职责分离总账,把关键岗位任命、RACI 职责确认、岗位资格、平台/安全/隐私/AI 专项培训、on-call 资格、审批授权、代理授权、职责分离、冲突角色治理和备份人员覆盖统一绑定到基线门禁,避免企业只证明“有人负责、有人批准”,却无法证明这些人具备资格、授权有效且没有自审自批或权限冲突。 + +V2.87 进一步增加基线业务结果、价值实现与组合收益总账,把业务目标、价值假设、投资组合归属、收益 owner、关键结果、前后基线、采用证据、收益实现、成本效率和停投/加投决策统一绑定到基线门禁,避免企业架构治理只证明“做得合规、稳定、安全”,却无法证明这些投入是否交付了可度量业务结果。 + +V2.88 进一步增加基线价值流、关键旅程与端到端流程总账,把跨领域价值流、客户旅程、BPMN/流程模型、流程 owner、步骤级遥测、跨域交接、瓶颈、异常、人工兜底、控制点和改进动作统一绑定到基线门禁,避免业务结果已经入账但端到端流程本身不可观测、不可审计、不可优化。 + +V2.89 进一步增加基线架构视图、运行拓扑与依赖影响总账,把 ISO 42010 风格架构视图、C4/部署视图、catalog 声明依赖、GitOps 运行拓扑、OpenTelemetry 观测依赖、OpenLineage 数据血缘、数据/AI/第三方依赖、blast radius、变更影响和依赖漂移统一绑定到基线门禁,避免架构图、运行事实和变更影响各自存在却无法相互证明。 + +V2.90 进一步增加基线质量属性、架构驱动与权衡决策总账,把 ISO/IEC 25010 质量模型、SEI ATAM 质量属性场景、架构驱动、敏感点、权衡点、ADR、适配度函数、SLO/容量/安全/韧性/成本验证和业务目标统一绑定到基线门禁,避免企业只证明系统“已经受控”,却无法证明架构取舍是否满足业务优先级和可测质量要求。 + +V2.91 进一步增加基线架构原则、约束、反模式与例外执行总账,把架构原则、强制约束、禁止项、反模式、检测方式、门禁入口、违反处置、例外审批、风险接受、ADR 和复核周期统一绑定到基线门禁,避免企业只证明“文档里写了原则”,却无法证明原则在真实提交、发布、GitOps、runtime admission 和审计导出中被执行。 + +V2.92 进一步增加基线版本策略、发布通道、兼容性与冻结控制总账,把 SemVer 语义、Conventional Commit 分类、发布通道、冻结窗口、签名 tag、兼容窗口、消费锁、迁移窗口、紧急补丁、撤销隔离和证据摘要统一绑定到基线门禁,避免企业只证明“有版本号和 tag”,却无法证明版本升级、冻结、补丁、撤销、迁移和消费端锁定是同一组发布事实。 + +V2.93 进一步把 V2.69 至 V2.92 的控制项覆盖增量补齐到同一清单,确保监管义务、隐私、身份、业务结果、架构视图、质量属性、架构原则和版本策略控制不仅存在于正文和证据总账,也能被 schema、example 和 checker 规则证明。 + +V2.93 起点包括: 1. 真相源字段矩阵:明确 `domain.yaml`、`service.yaml`、`ai-product.yaml`、`data-product.yaml`、catalog、GitOps 和 runtime 的字段权威。 2. 契约模板:提供服务、领域、数据产品、AI 产品、Agent 工具、RAG、微调、GitOps 和生产就绪模板。 @@ -375,7 +510,7 @@ V2.70 起点包括: 6. 可靠性分级:补齐 Tier-1 / Tier-2 / Tier-3、RTO、RPO、灾备演练、错误预算和 on-call 升级路径。 7. 迁移与弃用:定义旧系统绞杀迁移、API 版本弃用、数据产品兼容、AI 模型退役和平台能力下线流程。 8. 验证包:提供 `make test`、schema 校验、示例仓库和审计证据清单,证明标准可以落地执行。 -9. Starter Kit:提供 `内部 starter kit` 下的 103 组 schema/example、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、嵌套字段校验、格式校验、可靠性、数据治理、AI 运行、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、仓库变更控制、远端保护漂移整改、AI 证据账本、微调运行证据、AI 事件响应 playbook、GitOps 安全、架构决策记录、风险登记、证据链验真字段和示例跨文件一致性检查。 +9. Starter Kit:提供 `内部 starter kit` 下的 125 组 schema/example、基线版本策略、发布通道、兼容性与冻结控制总账、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线架构原则、约束、反模式与例外执行总账、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、嵌套字段校验、格式校验、威胁建模、攻击面管理、安全风险治理、可靠性、性能、容量、成本效率、数据治理、AI 运行、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、仓库变更控制、远端保护漂移整改、AI 证据账本、微调运行证据、AI 事件响应 playbook、GitOps 安全、架构决策记录、风险登记、证据链验真字段和示例跨文件一致性检查。 10. 版本清单:提供 `内部版本清单`,让当前版本、发布状态、pair 清单和索引同步进入 CI 校验。 11. 控制项覆盖清单:提供 `内部控制项覆盖清单`,让关键控制项到 schema、example 和 checker 的证据链进入 CI 校验。 12. 严格 schema 模式:starter kit 的对象 schema 必须声明 `additionalProperties=false`,新增字段必须先进入契约、示例和 checker 证据链。 @@ -393,7 +528,7 @@ V2.70 起点包括: 24. 访问复核:新增 `identity-access-review.yaml`,把身份源、角色、特权访问、break-glass、MFA 和复核结论纳入门禁。 25. 密钥轮换:新增 `secrets-rotation-evidence.yaml`,把 Secret provider、KMS、静态加密、轮换周期、泄露扫描和轮换结果纳入证据链。 26. 漏洞修复:新增 `vulnerability-remediation-evidence.yaml`,把漏洞严重度、KEV 状态、SLA、修复日期、残余风险和发布准入纳入控制项。 -27. 事故复盘:新增 `incident-postmortem.yaml`,把检测/恢复时间、影响、根因、纠正行动、runbook 更新和门禁反哺纳入闭环。 +27. 事故复盘:保留 `incident-postmortem.yaml` 作为单次事故局部复盘模板,把检测/恢复时间、影响、根因、纠正行动、runbook 更新和门禁反哺纳入闭环,并由 V2.83 的 `baseline-incident-problem-corrective-action-ledger.yaml` 汇总为基线级证据。 28. 证据新鲜度:新增 `evidence-freshness-policy.yaml`,把证据最大年龄、按类型过期策略、CI 执行和过期阻断纳入审计生命周期。 29. 控制证据映射:新增 `control-evidence-map.yaml`,把控制项 ID、证据路径、状态、新鲜度、必需性和阻断属性纳入审计总账。 30. 审计导出清单:新增 `audit-export-manifest.yaml`,把导出包范围、内容、验证结果、签名要求和留存策略纳入可交付证据。 @@ -458,6 +593,28 @@ V2.70 起点包括: 89. 基线运营韧性与重要业务服务影响容忍总账:新增 `baseline-operational-resilience-ledger.yaml`,把重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景测试、恢复能力、人工替代、沟通计划、第三方依赖、韧性缺口和超限升级纳入可执行治理证据。 90. 基线监管与合规义务可追溯总账:新增 `baseline-regulatory-obligation-ledger.yaml`,把义务来源、适用司法辖区、适用资产、控制目标、控制项、证据路径、owner、例外、POA&M、监管变更和生效期限纳入可执行治理证据。 91. 基线记录留存、法律保全与可防御删除总账:新增 `baseline-records-retention-legal-hold-ledger.yaml`,把记录类别、留存排期、义务来源、司法辖区、legal hold、删除资格、删除传播、备份/日志/向量索引处置和可防御删除回执纳入可执行治理证据。 +92. 基线隐私权利请求、同意偏好与合法基础执行总账:新增 `baseline-privacy-rights-consent-ledger.yaml`,把处理目的、合法基础、同意偏好、撤回传播、DSAR/消费者权利请求、自动化决策复核、第三方传播和下游处理阻断纳入可执行治理证据。 +93. 基线处理活动、个人数据清单与 RoPA 覆盖总账:新增 `baseline-processing-activity-inventory-ledger.yaml`,把处理活动、数据主体类别、个人数据类别、控制者/处理者角色、接收方、跨境传输、保留映射、合法基础、DPIA、AI/数据产品用途和发现覆盖纳入可执行治理证据。 +94. 基线身份权限、特权访问与工作负载身份总账:新增 `baseline-identity-entitlement-access-ledger.yaml`,把人类身份、服务账号、工作负载身份、JML、MFA、PAM/JIT、break-glass、最小权限、孤儿账号、过期权限和运行时身份绑定纳入可执行治理证据。 +95. 基线资产关键性、数据分类与风险分级总账:新增 `baseline-asset-criticality-classification-ledger.yaml`,把资产 owner、业务关键性、SLO Tier、L3/L4 合规等级、CIA 影响、数据敏感度、监管暴露、AI 风险等级、互联网暴露、第三方关键性和复核状态纳入可执行治理证据。 +96. 基线密码材料、密钥、证书与秘密生命周期总账:新增 `baseline-cryptographic-secrets-key-certificate-ledger.yaml`,把 KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、轮换、过期、吊销、泄露响应和 owner 纳入可执行治理证据。 +97. 基线备份、恢复、灾备与可恢复性验证总账:新增 `baseline-backup-restore-disaster-recovery-ledger.yaml`,把关键系统、数据库、对象存储、配置、队列、向量索引、审计证据、备份策略、不可变/离线副本、跨区域隔离、恢复演练、RTO/RPO、完整性校验和勒索隔离纳入可执行治理证据。 +98. 基线服务可靠性、SLO、错误预算与可观测性总账:新增 `baseline-service-reliability-slo-error-budget-observability-ledger.yaml`,把生产服务、关键用户旅程、SLI/SLO、错误预算、告警路由、on-call、runbook、合成探测、指标/日志/链路覆盖、降级策略和可靠性事件反馈纳入可执行治理证据。 +99. 基线容量、性能、弹性伸缩与成本效率总账:新增 `baseline-capacity-performance-cost-efficiency-ledger.yaml`,把容量预测、压测、性能基准、资源 requests/limits、HPA/VPA/KEDA、队列积压、数据库容量、预算、单位经济、成本分摊、异常成本和优化行动纳入可执行治理证据。 +100. 基线威胁建模、攻击面与安全风险总账:新增 `baseline-threat-model-attack-surface-risk-ledger.yaml`,把关键服务、API、事件、数据产品、AI 产品、GitOps 入口、平台共享能力、信任边界、数据流、攻击面、滥用场景、安全测试、剩余风险、POA&M 和签署状态纳入可执行治理证据。 +101. 基线漏洞、暴露面与修复验证总账:新增 `baseline-vulnerability-exposure-remediation-ledger.yaml`,把 CVE、KEV、EPSS、CVSS、VEX/CSAF、SBOM/SCA、容器镜像、IaC、Kubernetes、云配置、外部暴露、API/AI 工具入口、修复 SLA、复测和例外纳入可执行治理证据。 +102. 基线安全配置、加固姿态与配置漂移修复总账:新增 `baseline-secure-configuration-posture-drift-ledger.yaml`,把 CIS/NIST/SCAP、Pod Security、OS、容器、Kubernetes、云、IAM、网络、存储、数据库、CI/CD、API Gateway、LLM Gateway、Agent Runtime、审计日志、加密配置、漂移、修复、例外和发布准入纳入可执行治理证据。 +103. 基线生产变更、发布编排、变更冲突与失败恢复总账:新增 `baseline-production-change-release-ledger.yaml`,把代码部署、GitOps 同步、数据库迁移、配置变更、Feature Flag、Prompt/模型变更、紧急变更、黑窗、冲突检测、回滚、失败恢复、事故关联和 DORA 指标纳入可执行治理证据。 +104. 基线事故、问题、纠正行动与复发防止总账:新增 `baseline-incident-problem-corrective-action-ledger.yaml`,把生产事故、安全事件、隐私事件、AI 事件、供应商事件、near miss、RCA、问题记录、纠正行动、复发防止、runbook 更新、门禁反哺和 DORA 恢复指标纳入可执行治理证据。 +105. 基线数据产品质量、契约违约、运行血缘与可观测性总账:新增 `baseline-data-product-quality-contract-observability-ledger.yaml`,把数据产品 owner、契约版本、schema drift、质量断言、freshness、完整性、唯一性、语义口径、访问授权、血缘、消费者影响、AI/特征/RAG 使用、契约违约、修复复测和数据质量事故纳入可执行治理证据。 +106. 基线工程质量、测试证据、缺陷与发布验证总账:新增 `baseline-engineering-quality-test-release-verification-ledger.yaml`,把需求追踪、测试策略、单元/集成/契约/E2E/回归/验收测试、覆盖率、测试环境、测试数据、flaky 测试、缺陷、修复复测、发布前验证、灰度/冒烟结果和质量风险接受纳入可执行治理证据。 +107. 基线人员能力、培训、职责履职与职责分离总账:新增 `baseline-workforce-competency-training-duty-segregation-ledger.yaml`,把关键角色任命、岗位资格、职责确认、培训完成、专项训练、on-call 资格、审批授权、代理授权、职责分离、冲突角色、备份人员和到期复核纳入可执行治理证据。 +108. 基线业务结果、价值实现与组合收益总账:新增 `baseline-business-outcome-value-realization-portfolio-ledger.yaml`,把业务目标、价值假设、收益 owner、投资组合、关键结果、前后基线、采用证据、收益实现、成本效率、风险接受和停投/加投决策纳入可执行治理证据。 +109. 基线价值流、关键旅程与端到端流程总账:新增 `baseline-value-stream-journey-process-ledger.yaml`,把跨领域价值流、客户旅程、BPMN/流程模型、流程 owner、步骤级遥测、瓶颈、异常、人工兜底、控制点和改进动作纳入可执行治理证据。 +110. 基线架构视图、运行拓扑与依赖影响总账:新增 `baseline-architecture-view-runtime-topology-dependency-ledger.yaml`,把架构视图、C4/部署视图、catalog 声明依赖、运行时观测依赖、GitOps 拓扑、数据/AI/第三方依赖、blast radius、变更影响和依赖漂移纳入可执行治理证据。 +111. 基线质量属性、架构驱动与权衡决策总账:新增 `baseline-quality-attribute-architecture-driver-tradeoff-ledger.yaml`,把业务驱动、质量属性场景、可度量响应指标、架构驱动、敏感点、权衡点、ADR、适配度函数和验证证据纳入可执行治理证据。 +112. 基线架构原则、约束、反模式与例外执行总账:新增 `baseline-architecture-principle-constraint-exception-ledger.yaml`,把原则 owner、适用范围、强制约束、禁止项、反模式、检测方式、门禁入口、违反处置、例外审批、风险接受、ADR 和复核周期纳入可执行治理证据。 +113. 基线版本策略、发布通道、兼容性与冻结控制总账:新增 `baseline-version-policy-release-control-ledger.yaml`,把版本号语义、发布通道、Conventional Commit 分类、签名 tag、兼容窗口、冻结规则、紧急补丁、撤销隔离、消费锁和迁移窗口纳入可执行治理证据。 --- @@ -3570,7 +3727,7 @@ runbook: rollback: docs/rollback.md ``` -V2.70 starter kit 还提供以下可执行契约模板: +V2.82 starter kit 还提供以下可执行契约模板: 1. `api-contract.yaml`:API producer、consumer、auth、版本和兼容策略。 2. `event-contract.yaml`:事件 topic、schema、幂等键、投递语义和消费者。 @@ -3603,7 +3760,7 @@ V2.70 starter kit 还提供以下可执行契约模板: 29. `identity-access-review.yaml`:身份源、角色、权限范围、特权身份、break-glass、MFA 和访问复核证据。 30. `secrets-rotation-evidence.yaml`:Secret provider、KMS、静态加密、轮换周期、轮换结果和泄露扫描证据。 31. `vulnerability-remediation-evidence.yaml`:漏洞 ID、严重度、KEV 状态、修复 SLA、残余风险和发布准入决策。 -32. `incident-postmortem.yaml`:事故影响、检测/恢复时间、根因、纠正行动、runbook 更新、门禁反哺和关闭审批。 +32. `incident-postmortem.yaml`:单次事故影响、检测/恢复时间、根因、纠正行动、runbook 更新、门禁反哺和关闭审批;基线级闭合由 `baseline-incident-problem-corrective-action-ledger.yaml` 汇总证明。 33. `evidence-freshness-policy.yaml`:证据最大年龄、按类型过期策略、必需证据、CI 执行和过期阻断策略。 34. `control-evidence-map.yaml`:控制项 ID、证据路径、状态、新鲜度、必需性和阻断属性。 35. `audit-export-manifest.yaml`:审计导出包范围、内容清单、验证结果、签名要求和留存复审。 @@ -3664,6 +3821,28 @@ V2.70 starter kit 还提供以下可执行契约模板: 90. `baseline-operational-resilience-ledger.yaml`:基线运营韧性与重要业务服务影响容忍总账,覆盖重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景、恢复演练、人工替代、沟通计划、第三方依赖、超限升级和韧性缺口阻断。 91. `baseline-regulatory-obligation-ledger.yaml`:基线监管与合规义务可追溯总账,覆盖义务源、司法辖区、适用资产、控制目标、控制项映射、证据映射、owner、例外、POA&M、监管变更和生效期限。 92. `baseline-records-retention-legal-hold-ledger.yaml`:基线记录留存、法律保全与可防御删除总账,覆盖记录类别、留存排期、义务来源、司法辖区、legal hold、删除资格、删除传播、备份/日志/向量索引处置、保全解除和可防御删除回执。 +93. `baseline-privacy-rights-consent-ledger.yaml`:基线隐私权利请求、同意偏好与合法基础执行总账,覆盖处理目的、合法基础、同意版本、同意撤回、偏好传播、权利请求 SLA、自动化决策复核、第三方传播和下游处理阻断。 +94. `baseline-processing-activity-inventory-ledger.yaml`:基线处理活动、个人数据清单与 RoPA 覆盖总账,覆盖处理活动、数据主体类别、个人数据类别、角色、接收方、跨境传输、保留映射、DPIA、合法基础、AI/数据产品用途和发现覆盖。 +95. `baseline-identity-entitlement-access-ledger.yaml`:基线身份权限、特权访问与工作负载身份总账,覆盖人类身份、服务账号、工作负载身份、JML、MFA、PAM/JIT、break-glass、最小权限、孤儿账号、过期权限和运行时身份绑定。 +96. `baseline-asset-criticality-classification-ledger.yaml`:基线资产关键性、数据分类与风险分级总账,覆盖资产 owner、业务关键性、SLO Tier、L3/L4 合规等级、CIA 影响、数据敏感度、监管暴露、AI 风险、互联网暴露、第三方关键性和复核状态。 +97. `baseline-cryptographic-secrets-key-certificate-ledger.yaml`:基线密码材料、密钥、证书与秘密生命周期总账,覆盖 KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、算法强度、托管位置、轮换、过期、吊销、泄露响应和访问边界。 +98. `baseline-backup-restore-disaster-recovery-ledger.yaml`:基线备份、恢复、灾备与可恢复性验证总账,覆盖关键系统、数据库、对象存储、配置仓库、消息队列、向量索引、审计证据、备份策略、不可变/离线副本、跨区域隔离、恢复演练、RTO/RPO、完整性校验、勒索隔离和恢复权限。 +99. `baseline-service-reliability-slo-error-budget-observability-ledger.yaml`:基线服务可靠性、SLO、错误预算与可观测性总账,覆盖生产服务、关键用户旅程、SLI/SLO、错误预算、告警路由、on-call、runbook、合成探测、遥测覆盖、仪表盘和降级策略。 +100. `baseline-capacity-performance-cost-efficiency-ledger.yaml`:基线容量、性能、弹性伸缩与成本效率总账,覆盖关键服务、关键用户旅程、容量预测、压测、性能基准、资源 requests/limits、HPA/VPA/KEDA、队列和数据库容量、预算、单位经济、成本分摊、异常成本和优化行动。 +101. `baseline-threat-model-attack-surface-risk-ledger.yaml`:基线威胁建模、攻击面与安全风险总账,覆盖关键服务、API、事件、数据产品、AI 产品、GitOps 入口、平台共享能力、信任边界、数据流、攻击面、滥用场景、安全测试、剩余风险、POA&M 和签署状态。 +102. `baseline-vulnerability-exposure-remediation-ledger.yaml`:基线漏洞、暴露面与修复验证总账,覆盖 CVE、KEV、EPSS、CVSS、VEX/CSAF、SBOM/SCA、容器镜像、IaC、Kubernetes、云配置、外部暴露、API/AI 工具入口、修复 SLA、复测、例外和发布准入。 +103. `baseline-secure-configuration-posture-drift-ledger.yaml`:基线安全配置、加固姿态与配置漂移修复总账,覆盖 CIS/NIST/SCAP、Pod Security、OS、容器、Kubernetes、云账号、IAM、网络、存储、数据库、CI/CD、API Gateway、LLM Gateway、Agent Runtime、审计日志、加密配置、漂移、修复、例外和发布准入。 +104. `baseline-production-change-release-ledger.yaml`:基线生产变更、发布编排、变更冲突与失败恢复总账,覆盖代码部署、GitOps 同步、数据库迁移、配置变更、Feature Flag、Prompt/模型变更、紧急变更、黑窗、冲突检测、回滚、失败恢复、事故关联和 DORA 指标回写。 +105. `baseline-incident-problem-corrective-action-ledger.yaml`:基线事故、问题、纠正行动与复发防止总账,覆盖生产事故、安全事件、隐私事件、AI 事件、供应商事件、near miss、严重度、影响、时间线、MTTD/MTTR、RCA、问题记录、纠正行动、复发防止、runbook 更新、告警调整、门禁反哺、沟通和 DORA 恢复指标。 +106. `baseline-data-product-quality-contract-observability-ledger.yaml`:基线数据产品质量、契约违约、运行血缘与可观测性总账,覆盖数据产品 owner、契约版本、schema drift、质量断言、freshness、完整性、唯一性、语义口径、访问授权、运行血缘、消费者影响、AI/特征/RAG 使用、契约违约、修复复测和数据质量事故。 +107. `baseline-engineering-quality-test-release-verification-ledger.yaml`:基线工程质量、测试证据、缺陷与发布验证总账,覆盖资产 owner、需求追踪、测试策略、单元/集成/契约/E2E/回归/验收测试、覆盖率、测试环境、测试数据、flaky 测试、缺陷分级、修复复测、发布前验证、灰度/冒烟结果和质量风险接受。 +108. `baseline-workforce-competency-training-duty-segregation-ledger.yaml`:基线人员能力、培训、职责履职与职责分离总账,覆盖关键角色任命、岗位资格、职责确认、培训完成、专项训练、on-call 资格、审批授权、代理授权、职责分离、冲突角色、备份人员和到期复核。 +109. `baseline-business-outcome-value-realization-portfolio-ledger.yaml`:基线业务结果、价值实现与组合收益总账,覆盖业务目标、价值假设、收益 owner、投资组合、关键结果、前后基线、采用证据、收益实现、成本效率、风险接受和停投/加投决策。 +110. `baseline-value-stream-journey-process-ledger.yaml`:基线价值流、关键旅程与端到端流程总账,覆盖价值流、客户旅程、BPMN/流程模型、流程 owner、触发事件、完成定义、跨域交接、步骤级遥测、瓶颈、异常、人工兜底、控制点和改进动作。 +111. `baseline-architecture-view-runtime-topology-dependency-ledger.yaml`:基线架构视图、运行拓扑与依赖影响总账,覆盖架构视图、C4/部署视图、catalog 声明依赖、运行时观测依赖、GitOps 拓扑、数据/AI/第三方依赖、关键路径、blast radius、变更影响、依赖 owner、漂移和复核状态。 +112. `baseline-quality-attribute-architecture-driver-tradeoff-ledger.yaml`:基线质量属性、架构驱动与权衡决策总账,覆盖业务驱动、质量属性场景、响应指标、架构驱动、敏感点、权衡点、备选方案、ADR、适配度函数、验证证据和复核状态。 +113. `baseline-architecture-principle-constraint-exception-ledger.yaml`:基线架构原则、约束、反模式与例外执行总账,覆盖原则、owner、适用范围、强制约束、禁止项、反模式、检测方式、门禁入口、违反处置、例外、风险接受、ADR 和复核状态。 +114. `baseline-version-policy-release-control-ledger.yaml`:基线版本策略、发布通道、兼容性与冻结控制总账,覆盖版本号语义、发布通道、变更分类、签名 tag、兼容窗口、消费锁、迁移、冻结、紧急补丁、撤销和 EOL 阻断状态。 ### 10.10.3 自动化门禁映射 @@ -3678,7 +3857,19 @@ V2.70 starter kit 还提供以下可执行契约模板: | 基线制品清单 | 源文档、schema、示例、控制项、证据模板、脚本、生成物、外部引用和摘要 | `baseline-artifact-inventory.yaml`、Git tree、starter kit、审计导出 | 基线包含未登记文件、必需制品摘要漂移、导出包缺源制品、签名覆盖不完整 | | 基线验证环境 | 校验命令、runner 镜像、工具版本、策略包、schema validator、验签工具和生成环境 | `baseline-verification-lock.yaml`、CI runner、Makefile、policy bundle、validator | runner 未锁定、工具版本漂移、策略包摘要不一致、验签工具未固定 | | 漏洞修复 | CVE / KEV、修复 SLA、残余风险、发布准入 | `vulnerability-remediation-evidence.yaml`、扫描器、制品库 | 高危漏洞未修复、SLA 超期、残余风险无审批 | +| 基线漏洞、暴露面与修复验证 | CVE / KEV / EPSS / CVSS、VEX/CSAF、扫描覆盖、外部暴露、owner、修复 SLA、复测、例外和发布准入 | `baseline-vulnerability-exposure-remediation-ledger.yaml`、SBOM、SCA、容器扫描、IaC 扫描、云安全态势、外部攻击面、漏洞平台、VEX/CSAF | critical/KEV 未关闭、互联网暴露 high 未关闭、扫描覆盖缺口、修复未复测、例外过期、VEX/CSAF 状态缺失 | +| 基线安全配置、加固姿态与配置漂移 | CIS/NIST/SCAP、Pod Security、OS、容器、Kubernetes、云、IAM、网络、存储、数据库、CI/CD、API Gateway、LLM Gateway、Agent Runtime、审计日志、加密配置、漂移、修复、例外和发布准入 | `baseline-secure-configuration-posture-drift-ledger.yaml`、CIS Benchmarks、SCAP、CSPM、KSPM、IaC policy scan、runtime admission、Kubernetes audit、配置漂移报告 | 安全配置基线缺失、critical 配置漂移开放、特权 Pod 未批准、公共存储暴露、弱 TLS、审计日志关闭、漂移未复测、例外过期或未进入 release gate | | 发布 | GitOps diff、策略准入、资源配额、SLO 和 runbook 校验 | GitOps overlay、catalog、service.yaml、发布证据 | 无 owner、无 runbook、无 digest、资源未声明 | +| 基线威胁建模与攻击面 | 关键服务、API、事件、数据产品、AI 产品、GitOps 入口、信任边界、攻击面、滥用场景、安全测试和剩余风险 | `baseline-threat-model-attack-surface-risk-ledger.yaml`、catalog、API inventory、data flow diagram、security test evidence、risk register | 威胁模型缺失或过期、互联网暴露未知、信任边界未映射、高风险数据流无缓解、关键滥用场景未关闭、安全测试缺失或剩余风险未签署 | +| 基线数据产品质量与契约 | 数据产品契约、schema drift、质量断言、freshness、血缘、消费者影响、AI/特征/RAG 使用和修复复测 | `baseline-data-product-quality-contract-observability-ledger.yaml`、data product contracts、OpenLineage events、data quality reports、data catalog、AI evidence ledger、incident ledger | 数据产品无契约、owner 缺失、schema drift 开放、freshness/质量断言失败、血缘缺口、消费者未通知、AI/RAG 使用未授权或契约违约未关闭 | +| 基线工程质量与发布验证 | 需求追踪、测试计划、单元/集成/契约/E2E/回归/验收测试、覆盖率、flaky、缺陷、修复复测、发布前验证、灰度/冒烟和质量风险接受 | `baseline-engineering-quality-test-release-verification-ledger.yaml`、CI reports、test reports、coverage reports、contract test results、defect tracker、release evidence、canary/smoke reports | 关键测试缺失、覆盖率低于阈值、flaky 未治理、critical/high 缺陷开放、修复未复测、发布验证缺失或质量风险未签署 | +| 基线人员能力与职责分离 | 关键角色任命、职责确认、岗位资格、培训完成、专项训练、on-call 资格、审批授权、代理授权、职责分离、冲突角色和备份覆盖 | `baseline-workforce-competency-training-duty-segregation-ledger.yaml`、HRIS、LMS、IAM/PAM、RACI、on-call roster、approval log、access review、review board decision | 关键角色未任命、培训过期、专项资格缺失、职责未确认、on-call 未认证、审批人与执行人未分离、冲突角色未关闭、代理授权过期或关键岗位无人备份 | +| 基线业务结果与价值实现 | 业务目标、价值假设、收益 owner、投资组合、关键结果、前后基线、采用证据、收益实现、成本效率、风险接受和停投/加投决策 | `baseline-business-outcome-value-realization-portfolio-ledger.yaml`、OKR/KPI、portfolio backlog、product analytics、adoption ledger、FinOps unit economics、release evidence、review board decision | 无业务目标、价值假设无 owner、关键结果不可测、前后基线缺失、收益未实现且无决策、成本效率不可解释或停投/加投决策缺失 | +| 基线价值流与端到端流程 | 价值流、客户旅程、BPMN/流程模型、流程 owner、触发事件、完成定义、步骤级遥测、跨域交接、瓶颈、异常、人工兜底、控制点和改进动作 | `baseline-value-stream-journey-process-ledger.yaml`、BPMN/process model、journey analytics、OpenTelemetry traces、process mining、business outcome ledger、service reliability ledger、operational resilience ledger | 关键旅程无 owner、流程模型过期、步骤遥测缺失、跨域交接不可追踪、瓶颈未处置、异常未闭环、人工兜底未演练 | +| 基线架构视图与依赖影响 | 架构视图、C4/部署视图、catalog 声明依赖、运行时观测依赖、GitOps 拓扑、数据/AI/第三方依赖、关键路径、blast radius、变更影响、依赖 owner 和漂移处置 | `baseline-architecture-view-runtime-topology-dependency-ledger.yaml`、C4/architecture views、Backstage catalog、CMDB、GitOps、OpenTelemetry traces、service mesh telemetry、OpenLineage、dependency scanner、incident ledger | 架构视图过期、声明依赖和观测依赖不一致、关键依赖无 owner、未知调用开放、GitOps 拓扑不可追踪、blast radius 未评估或依赖漂移未关闭 | +| 基线质量属性与权衡决策 | 业务驱动、质量属性场景、优先级、响应指标、架构驱动、敏感点、权衡点、备选方案、ADR、适配度函数、验证证据和复核状态 | `baseline-quality-attribute-architecture-driver-tradeoff-ledger.yaml`、quality scenarios、ATAM review、ADR、SLO、load test、security test、resilience exercise、FinOps evidence、business outcome ledger | 高优先级质量属性无场景、响应指标不可测、关键权衡无 ADR、敏感点无监测、适配度函数未进入门禁、验证证据过期或权衡风险未签署 | +| 基线架构原则与约束执行 | 原则、owner、适用范围、强制约束、禁止项、反模式、检测方式、门禁入口、违反处置、例外、风险接受、ADR 和复核状态 | `baseline-architecture-principle-constraint-exception-ledger.yaml`、architecture principles、standards baseline、policy tests、ADR、risk register、exception ledger、gate execution report、review board decision | 强制原则无 owner、原则不可检测、禁止项未进入门禁、违反项无处置、反模式无检测、例外过期、风险接受缺失或原则总账未进入 release gate | +| 基线版本策略与发布控制 | 版本号语义、发布通道、Conventional Commit 分类、签名 tag、兼容窗口、消费锁、迁移窗口、冻结规则、紧急补丁、撤销隔离和 EOL 阻断 | `baseline-version-policy-release-control-ledger.yaml`、version governance、publish transaction、compatibility ledger、support matrix、adoption ledger、consumption lock、migration work order、revocation record | 版本号复用、浮动版本引用、tag 漂移、未签名生产 tag、breaking change 无迁移窗口、冻结期语义变更、紧急补丁未复盘、撤销/EOL 基线仍被采用或禁推资产进入发布载荷 | | 基线发布 | 晋级决策、冻结复核、漂移检查、不可变引用、签名验签和回滚验证 | `baseline-release-evidence.yaml`、`version-governance.yaml`、审计导出、Git tag | 无晋级证据、tag 与 commit 不一致、漂移复核缺失、回滚未验证 | | 基线发布事务 | 提交前检查、干净工作树、source commit、签名 tag、远端 ref、push 回执、保护规则、禁推资产排除和发布后验证 | `baseline-publish-transaction.yaml`、Git remote refs、repository protection、release evidence、version governance | 未完成 push、远端 ref 不存在、tag 未签名、工作树脏、保护规则失效、禁推资产进入远端或发布后验证失败 | | 基线撤销隔离 | 撤销触发、隔离范围、受影响引用、通知确认、恢复目标、风险接受、状态回写和审计归档 | `baseline-revocation-record.yaml`、support matrix、adoption ledger、publish transaction、release evidence、risk register | 坏基线无法隔离、签名泄露后仍允许采用、禁推资产误入后无通知、恢复目标未验证或审计归档缺失 | @@ -3700,7 +3891,15 @@ V2.70 starter kit 还提供以下可执行契约模板: | 基线数据驻留与跨境处理 | 数据类别、监管区域、存储/处理/备份/日志/向量索引/模型供应商区域、传输机制、子处理方、补充保护措施和删除传播 | `baseline-data-residency-transfer-ledger.yaml`、privacy impact assessment、data product contract、AI evidence ledger、RAG contract、subprocessor register、transfer impact assessment | 数据实际区域不明、备份或日志跨区、RAG 索引跨境、模型供应商处理位置未批准、传输机制缺失、补充措施失效仍放行 | | 基线第三方与关键供应商风险 | 供应商分级、服务范围、受影响资产、合同控制、DPA/SLA、审计权、保证报告、数据类别、集中度、退出计划、替代路径、连续性和供应商事件 | `baseline-third-party-risk-ledger.yaml`、supplier register、contract register、DPA/SLA、third-party assurance report、control inheritance ledger、data residency ledger、AI evidence ledger、risk register、POA&M | 关键供应商未批准、合同控制或审计权缺失、保证报告过期、集中度超阈值、退出计划不可执行、供应商事故或开放发现项未阻断 | | 基线运营韧性与重要业务服务 | 重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景、场景测试、恢复能力、人工替代、沟通计划、第三方依赖和超限升级 | `baseline-operational-resilience-ledger.yaml`、BIA、service catalog、SLO/RTO/RPO、recovery drills、third-party risk ledger、data residency ledger、AI evidence ledger、incident playbook、communications plan、POA&M | 重要业务服务未识别、影响容忍缺失、依赖链不完整、场景测试失败、恢复结果超出容忍、供应商或 AI 依赖未纳入测试、韧性缺口无整改或风险接受 | +| 基线容量、性能与成本效率 | 容量预测、压测、性能基准、资源 requests/limits、HPA/VPA/KEDA、队列积压、数据库容量、预算、单位经济、成本分摊、异常成本和优化行动 | `baseline-capacity-performance-cost-efficiency-ledger.yaml`、service.yaml、GitOps、Kubernetes ResourceQuota、HPA/VPA/KEDA、load test report、APM、OpenTelemetry、OpenCost、FOCUS dataset、FinOps budget、cost allocation evidence | 关键服务无容量模型、压测过期、p95/p99 退化、资源未声明、自动扩缩容缺失、队列积压不可解释、数据库容量不足、预算超支无审批、单位成本不可解释或异常成本未关闭 | +| 基线服务可靠性与可观测性 | 生产服务、关键用户旅程、SLI/SLO、错误预算、告警、on-call、runbook、合成探测、指标/日志/链路覆盖、降级策略和事故反馈 | `baseline-service-reliability-slo-error-budget-observability-ledger.yaml`、service.yaml、catalog、OpenTelemetry collector、Prometheus / Alertmanager、synthetic monitoring、incident postmortem、operational resilience ledger、backup restore ledger | 关键服务无 SLO、SLI 不可测、错误预算超支仍放行风险变更、关键告警无人接、runbook 缺失、合成探测缺失、遥测缺口或降级策略缺失 | +| 基线备份、恢复与灾备 | 关键资产、数据存储、备份策略、不可变/离线副本、跨区域/跨账号隔离、恢复演练、RTO/RPO、完整性校验、勒索隔离、恢复权限和 owner | `baseline-backup-restore-disaster-recovery-ledger.yaml`、backup platform、object lock / WORM、KMS、storage lifecycle policy、replication config、restore drill evidence、operational resilience ledger、asset classification ledger、records retention ledger、incident playbook、POA&M | 关键资产无备份、关键数据存储未覆盖、不可变或离线副本缺失、恢复演练超期、RTO/RPO 演练失败、备份完整性未校验、勒索隔离不可证明、恢复权限不受控或备份与留存/法律保全冲突 | | 基线监管与合规义务可追溯 | 义务来源、法规版本、司法辖区、适用资产、控制目标、控制项、证据路径、owner、例外、POA&M、监管变更和生效期限 | `baseline-regulatory-obligation-ledger.yaml`、control plane、control evidence map、standards baseline、risk register、POA&M、legal register、contract register、audit evidence index | 强制义务未映射控制、控制项无适用义务来源、义务证据缺失、owner 缺失、监管变更未跟踪、整改超期仍放行 | +| 基线密码材料、密钥、证书与秘密生命周期 | KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、owner、托管位置、算法、强度、轮换、过期、吊销、泄露响应和访问边界 | `baseline-cryptographic-secrets-key-certificate-ledger.yaml`、KMS/HSM、Vault、Secret Manager、cert-manager、CA、CI signing system、TLS scanner、secret scanning、workload identity、runtime admission ledger、asset classification ledger | 密码材料未入账、无 owner、明文存放、弱算法、证书过期、轮换超期、吊销路径缺失、泄露未关闭、签名密钥托管不清或 Secret 与运行资产无法绑定 | +| 基线资产关键性、数据分类与风险分级 | 资产清单、owner、业务关键性、SLO Tier、L3/L4 合规等级、CIA 影响、数据敏感度、监管暴露、AI 风险等级、互联网暴露、第三方关键性和复核状态 | `baseline-asset-criticality-classification-ledger.yaml`、catalog、CMDB、data catalog、AI product catalog、conformance profile、risk register、SLO、privacy impact assessment、AI evidence ledger、third-party risk ledger | 资产未入账、资产无 owner、数据分类未知、CIA 影响缺失、关键资产低估、L3/L4 与 conformance profile 不一致、互联网暴露或 AI 风险未标记、分级复核过期仍放行 | +| 基线身份权限、特权访问与工作负载身份 | 人类身份、服务账号、工作负载身份、JML、MFA、PAM/JIT、break-glass、最小权限、访问复核、孤儿账号、过期权限和运行时绑定 | `baseline-identity-entitlement-access-ledger.yaml`、IAM、IdP、PAM、SCIM、HRIS、Kubernetes RBAC、Cloud IAM、SPIFFE/SPIRE、runtime admission ledger、catalog、third-party risk ledger | 生产身份未入账、服务账号无 owner、离职账号仍有效、特权访问无审批或 MFA、break-glass 未关闭、工作负载身份绑定漂移、孤儿账号或过期权限仍放行 | +| 基线处理活动、个人数据清单与 RoPA 覆盖 | 处理活动、系统/服务/数据产品/AI 产品、数据主体类别、个人数据类别、控制者/处理者角色、接收方、跨境传输、保留映射、DPIA、合法基础和发现覆盖 | `baseline-processing-activity-inventory-ledger.yaml`、data catalog、CMDB、privacy impact assessment、data product contract、AI evidence ledger、data residency ledger、third-party risk ledger、records retention ledger、privacy rights ledger | 新系统或数据产品未入 RoPA、PII 扫描发现未归类字段、处理活动无 owner、个人数据类别未知、接收方或跨境传输未映射、DPIA/合法基础/留存映射缺失仍放行 | +| 基线隐私权利、同意偏好与合法基础执行 | 处理目的、合法基础、同意版本、同意撤回、偏好传播、DSAR/消费者权利请求、自动化决策复核、第三方传播和下游处理阻断 | `baseline-privacy-rights-consent-ledger.yaml`、privacy impact assessment、consent management platform、preference center、DSAR case system、data product contract、AI evidence ledger、records retention ledger、data residency ledger、third-party risk ledger | 处理目的无合法基础、同意状态未知、撤回未传播到营销/AI/数据产品/RAG/第三方、权利请求逾期、自动化决策缺人工复核、第三方偏好传播缺证据仍放行 | | 基线记录留存、法律保全与可防御删除 | 记录类别、留存排期、义务来源、司法辖区、legal hold、删除资格、删除传播、备份/日志/向量索引处置和删除回执 | `baseline-records-retention-legal-hold-ledger.yaml`、regulatory obligation ledger、privacy impact assessment、data residency ledger、AI evidence ledger、audit evidence index、evidence archive receipt、object lock / WORM policy、storage lifecycle policy、deletion receipts | 记录类别无留存排期、legal hold 下允许删除、监管留存与主体删除请求冲突无裁决、过期记录未处置、超期留存无目的、备份/日志/向量索引删除传播无回执或 AI/审计日志缺留存策略 | | 基线证据追踪 | 证据节点、依赖边、摘要一致性、下游消费和断链阻断 | `baseline-evidence-trace-graph.yaml`、发布证据、状态对账、审计导出、会审裁决 | 必需节点缺失、摘要不一致、依赖断链、下游引用旧证据或存在未消费关键证据 | | 基线门禁执行 | 门禁命令、runner 镜像、策略包、schema 包、输入摘要、逐条规则结果、退出码、重放结果和最终决策 | `baseline-gate-execution-report.yaml`、`release-gate-decision.yaml`、`control-plane.yaml`、`baseline-verification-lock.yaml` | 规则未执行、输入摘要不一致、策略包漂移、重放失败、退出码异常或最终决策与执行结果不一致 | @@ -3729,7 +3928,7 @@ V2.70 starter kit 还提供以下可执行契约模板: | GenAI 观测 | Token、成本、工具调用、RAG span、trace 属性、日志脱敏 | `genai-observability-contract.yaml`、OpenTelemetry、AI gateway | 无 Token 成本指标、工具调用不可追踪、Prompt 日志未脱敏 | | 平台运营 | Golden Path 采用率、开发者满意度、认知负载、平台 SLO | `platform-product-metrics.yaml`、平台门户、问卷和工单数据 | 认知负载过高、平台 SLO 不达标、改进行动无 owner | | FinOps | 成本标签覆盖、未分摊成本、云/AI/数据成本、优化行动 | `cost-allocation-evidence.yaml`、OpenCost / FOCUS / 云账单 | 成本无 owner、标签覆盖不足、未分摊成本持续存在 | -| 事故复盘 | 影响、根因、检测/恢复时间、纠正行动、门禁反哺 | `incident-postmortem.yaml`、SRE 复盘、告警系统 | 事故未关闭、runbook 未更新、门禁未反哺 | +| 事故复盘与问题闭环 | 影响、根因、检测/恢复时间、纠正行动、问题记录、复发防止、门禁反哺 | `incident-postmortem.yaml`、`baseline-incident-problem-corrective-action-ledger.yaml`、SRE 复盘、告警系统 | 事故未关闭、问题记录缺失、runbook 未更新、复发防止未验证、门禁未反哺 | | 证据生命周期 | 证据最大年龄、按类型过期策略、CI 执行、过期阻断 | `evidence-freshness-policy.yaml`、审计索引、CI | 过期证据继续准入、关键证据不是必需项 | | 控制证据映射 | 控制项 ID、证据路径、状态、新鲜度、必需性、阻断属性 | `control-evidence-map.yaml`、控制目录、CI | 控制项无证据、证据过期、非阻断控制被误放行 | | 执行控制面 | 合规等级、控制项、证据、owner、阻断级别、自动化状态、复核周期和退出标准 | `conformance-profile.yaml`、`control-plane.yaml`、`release-gate-decision.yaml`、控制目录、CI | 不同团队用不同放行口径、条件放行无证据、例外过期仍继续发布 | @@ -3780,7 +3979,9 @@ V2.70 starter kit 还提供以下可执行契约模板: 可执行企业标准不能只证明“字段存在”,还要证明关键控制项确实被 schema、example 和 checker 覆盖。 -V2.6 起,控制项覆盖清单由以下文件维护;V2.7 起,严格 schema 控制项进入同一清单;V2.8 起,扩展策略、发布开关、AI 威胁模型、运行血缘和平台产品指标也进入同一清单;V2.9 起,隐私影响评估、租户隔离、恢复演练、策略测试、GenAI 观测和成本分摊证据也进入同一清单;V2.10 起,访问复核、密钥轮换、漏洞修复、事故复盘和证据新鲜度也进入同一清单;V2.11 起,控制证据映射和审计导出清单也进入同一清单;V2.12 起,审计导出自动化命令也进入同一清单;V2.13 起,控制评估报告也进入同一清单;V2.14 起,架构基线变更记录也进入同一清单;V2.15 起,OSCAL 交换映射也进入同一清单;V2.16 起,审计导出门禁也进入同一清单;V2.17 起,审计导出完整性清单也进入同一清单;V2.18 起,审计导出 provenance statement 也进入同一清单;V2.19 起,审计导出签名策略也进入同一清单;V2.20 起,审计导出签名验签回执也进入同一清单;V2.21 起,POA&M 整改计划也进入同一清单;V2.22 起,企业架构风险登记也进入同一清单;V2.23 起,架构决策记录也进入同一清单;V2.24 起,AI 事件响应 playbook 也进入同一清单;V2.25 起,AI 证据账本也进入同一清单;V2.26 起,微调运行证据也进入同一清单;V2.27 起,仓库变更控制和远端保护漂移整改也进入同一清单;V2.28 起,合规等级、执行控制面和门禁决策也进入同一清单;V2.29 起,外部标准版本锁定和升级门禁也进入同一清单;V2.30 起,版本控制面和基线发布不变量也进入同一清单;V2.31 起,基线发布证据包、晋级决策、冻结复核和版本漂移复核也进入同一清单;V2.32 起,基线兼容性总账、消费者迁移和未迁移风险闭环也进入同一清单;V2.33 起,基线采纳总账、组织采纳状态、逾期整改和例外闭环也进入同一清单;V2.34 起,基线支持矩阵、维护窗口、安全补丁、EOL 和最低可接受基线也进入同一清单;V2.35 起,基线发布列车、候选窗口、冻结窗口、晋级日期、通知节奏、黑窗和紧急补丁也进入同一清单;V2.36 起,资产级基线符合性声明、资产自声明、证据绑定、例外和采纳总账回写也进入同一清单;V2.37 起,基线制品清单、源制品摘要、必需性、签名状态、导出关系和未登记制品阻断也进入同一清单;V2.38 起,基线验证环境锁定、校验命令、runner 镜像、工具版本、策略包、validator 和验签工具也进入同一清单;V2.39 起,基线通知确认总账、通知对象、送达回执、影响确认、异议、例外和冻结前完成状态也进入同一清单;V2.40 起,基线回滚验证记录、上一基线检出、GitOps revision 恢复、审计导出恢复、烟测结果和验证时效也进入同一清单;V2.41 起,基线例外总账、例外来源聚合、风险接受、POA&M、过期阻断和冻结准入也进入同一清单;V2.42 起,基线就绪评分卡、硬门禁、评分维度、证据绑定和最终准入判定也进入同一清单;V2.43 起,基线生命周期状态机、允许迁移、禁止迁移、迁移审批、状态回写和迁移审计证据也进入同一清单;V2.44 起,基线状态对账报告、跨账本状态一致性、状态漂移阻断和审计导出状态回写也进入同一清单;V2.45 起,基线 EOL 退役证书、生产引用清零、迁移关闭、例外清零和新采用阻断也进入同一清单;V2.46 起,基线会审裁决记录、证据核验、投票签署、反对意见、条件动作和最终裁决也进入同一清单;V2.47 起,基线证据追踪图、证据节点依赖、摘要一致性、下游消费和断链阻断也进入同一清单;V2.48 起,基线门禁执行报告、门禁命令、runner、策略包、schema 包、输入摘要、规则结果、退出码和重放结果也进入同一清单;V2.49 起,基线发布事务回执、提交前检查、干净工作树、签名 tag、远端 ref、push 回执、保护规则和发布后验证也进入同一清单;V2.50 起,基线撤销与隔离记录、撤销触发、隔离范围、受影响引用、通知确认、恢复目标、风险接受和审计归档也进入同一清单;V2.51 起,基线准入执行策略、最低基线阻断、撤销/EOL 阻断、资产声明校验和例外到期阻断也进入同一清单;V2.52 起,基线消费锁定文件、不可变摘要锁定、浮动版本阻断、锁文件签署和采纳总账回写也进入同一清单;V2.53 起,基线迁移工作单、逐资产迁移步骤、消费锁更新、GitOps 变更、验收证据和回滚动作也进入同一清单;V2.54 起,基线迁移执行回执、实际命令、执行环境、before/after 摘要、GitOps revision、catalog/lock diff、验收日志和回滚验证也进入同一清单;V2.55 起,本地私有制品边界、禁推资产分类、摘要留存、允许用途、远端排除和审计留存也进入同一清单;V2.56 起,审计导出排除清单、原文白名单、摘要留存、签名 payload 排除和导出后验证也进入同一清单;V2.57 起,私有制品托管交接清单、私有制品库引用、访问控制、留存期限、取回命令、恢复验证和摘要一致性也进入同一清单;V2.58 起,干净环境基线重建回执、远端 checkout、私有制品取回、摘要校验、审计导出重建、门禁重放和禁推资产复核也进入同一清单;V2.59 起,基线证据不可变归档回执、归档对象、WORM/对象锁、legal hold、访问日志、删除保护、留存到期和恢复演练也进入同一清单;V2.60 起,基线长期验签回执、证书链、透明日志、signed entry timestamp、RFC3161 TSA、撤销状态、工具版本和归档引用也进入同一清单;V2.61 起,基线运行时准入回执、admission controller、策略引擎、策略 bundle、镜像 digest、签名/provenance/SBOM、消费锁、撤销/EOL 阻断和拒绝样例也进入同一清单;V2.62 起,基线运行时准入决策总账、requestUID、allow/deny、策略规则和原始日志摘要也进入同一清单;V2.63 起,基线连续控制监测总账、关键控制指标、告警、漂移处置和证据新鲜度也进入同一清单;V2.64 起,基线独立控制保证抽样总账、控制总体、样本、设计有效性、运行有效性和 OSCAL Assessment Results 也进入同一清单;V2.65 起,基线共享责任与继承控制总账、公共控制、继承控制、消费者义务和失效阻断也进入同一清单;V2.66 起,基线数据驻留与跨境处理总账、实际处理区域、传输机制、子处理方、补充措施和区域漂移阻断也进入同一清单;V2.67 起,基线第三方与关键供应商风险总账、供应商分级、合同控制、审计权、保证报告、集中度、退出计划和连续性阻断也进入同一清单;V2.68 起,基线运营韧性与重要业务服务影响容忍总账、重要业务服务、影响容忍、BIA、端到端依赖、场景测试、恢复能力、沟通计划和超限升级阻断也进入同一清单: +V2.6 起,控制项覆盖清单由以下文件维护;V2.7 起,严格 schema 控制项进入同一清单;V2.8 起,扩展策略、发布开关、AI 威胁模型、运行血缘和平台产品指标也进入同一清单;V2.9 起,隐私影响评估、租户隔离、恢复演练、策略测试、GenAI 观测和成本分摊证据也进入同一清单;V2.10 起,访问复核、密钥轮换、漏洞修复、事故复盘和证据新鲜度也进入同一清单;V2.11 起,控制证据映射和审计导出清单也进入同一清单;V2.12 起,审计导出自动化命令也进入同一清单;V2.13 起,控制评估报告也进入同一清单;V2.14 起,架构基线变更记录也进入同一清单;V2.15 起,OSCAL 交换映射也进入同一清单;V2.16 起,审计导出门禁也进入同一清单;V2.17 起,审计导出完整性清单也进入同一清单;V2.18 起,审计导出 provenance statement 也进入同一清单;V2.19 起,审计导出签名策略也进入同一清单;V2.20 起,审计导出签名验签回执也进入同一清单;V2.21 起,POA&M 整改计划也进入同一清单;V2.22 起,企业架构风险登记也进入同一清单;V2.23 起,架构决策记录也进入同一清单;V2.24 起,AI 事件响应 playbook 也进入同一清单;V2.25 起,AI 证据账本也进入同一清单;V2.26 起,微调运行证据也进入同一清单;V2.27 起,仓库变更控制和远端保护漂移整改也进入同一清单;V2.28 起,合规等级、执行控制面和门禁决策也进入同一清单;V2.29 起,外部标准版本锁定和升级门禁也进入同一清单;V2.30 起,版本控制面和基线发布不变量也进入同一清单;V2.31 起,基线发布证据包、晋级决策、冻结复核和版本漂移复核也进入同一清单;V2.32 起,基线兼容性总账、消费者迁移和未迁移风险闭环也进入同一清单;V2.33 起,基线采纳总账、组织采纳状态、逾期整改和例外闭环也进入同一清单;V2.34 起,基线支持矩阵、维护窗口、安全补丁、EOL 和最低可接受基线也进入同一清单;V2.35 起,基线发布列车、候选窗口、冻结窗口、晋级日期、通知节奏、黑窗和紧急补丁也进入同一清单;V2.36 起,资产级基线符合性声明、资产自声明、证据绑定、例外和采纳总账回写也进入同一清单;V2.37 起,基线制品清单、源制品摘要、必需性、签名状态、导出关系和未登记制品阻断也进入同一清单;V2.38 起,基线验证环境锁定、校验命令、runner 镜像、工具版本、策略包、validator 和验签工具也进入同一清单;V2.39 起,基线通知确认总账、通知对象、送达回执、影响确认、异议、例外和冻结前完成状态也进入同一清单;V2.40 起,基线回滚验证记录、上一基线检出、GitOps revision 恢复、审计导出恢复、烟测结果和验证时效也进入同一清单;V2.41 起,基线例外总账、例外来源聚合、风险接受、POA&M、过期阻断和冻结准入也进入同一清单;V2.42 起,基线就绪评分卡、硬门禁、评分维度、证据绑定和最终准入判定也进入同一清单;V2.43 起,基线生命周期状态机、允许迁移、禁止迁移、迁移审批、状态回写和迁移审计证据也进入同一清单;V2.44 起,基线状态对账报告、跨账本状态一致性、状态漂移阻断和审计导出状态回写也进入同一清单;V2.45 起,基线 EOL 退役证书、生产引用清零、迁移关闭、例外清零和新采用阻断也进入同一清单;V2.46 起,基线会审裁决记录、证据核验、投票签署、反对意见、条件动作和最终裁决也进入同一清单;V2.47 起,基线证据追踪图、证据节点依赖、摘要一致性、下游消费和断链阻断也进入同一清单;V2.48 起,基线门禁执行报告、门禁命令、runner、策略包、schema 包、输入摘要、规则结果、退出码和重放结果也进入同一清单;V2.49 起,基线发布事务回执、提交前检查、干净工作树、签名 tag、远端 ref、push 回执、保护规则和发布后验证也进入同一清单;V2.50 起,基线撤销与隔离记录、撤销触发、隔离范围、受影响引用、通知确认、恢复目标、风险接受和审计归档也进入同一清单;V2.51 起,基线准入执行策略、最低基线阻断、撤销/EOL 阻断、资产声明校验和例外到期阻断也进入同一清单;V2.52 起,基线消费锁定文件、不可变摘要锁定、浮动版本阻断、锁文件签署和采纳总账回写也进入同一清单;V2.53 起,基线迁移工作单、逐资产迁移步骤、消费锁更新、GitOps 变更、验收证据和回滚动作也进入同一清单;V2.54 起,基线迁移执行回执、实际命令、执行环境、before/after 摘要、GitOps revision、catalog/lock diff、验收日志和回滚验证也进入同一清单;V2.55 起,本地私有制品边界、禁推资产分类、摘要留存、允许用途、远端排除和审计留存也进入同一清单;V2.56 起,审计导出排除清单、原文白名单、摘要留存、签名 payload 排除和导出后验证也进入同一清单;V2.57 起,私有制品托管交接清单、私有制品库引用、访问控制、留存期限、取回命令、恢复验证和摘要一致性也进入同一清单;V2.58 起,干净环境基线重建回执、远端 checkout、私有制品取回、摘要校验、审计导出重建、门禁重放和禁推资产复核也进入同一清单;V2.59 起,基线证据不可变归档回执、归档对象、WORM/对象锁、legal hold、访问日志、删除保护、留存到期和恢复演练也进入同一清单;V2.60 起,基线长期验签回执、证书链、透明日志、signed entry timestamp、RFC3161 TSA、撤销状态、工具版本和归档引用也进入同一清单;V2.61 起,基线运行时准入回执、admission controller、策略引擎、策略 bundle、镜像 digest、签名/provenance/SBOM、消费锁、撤销/EOL 阻断和拒绝样例也进入同一清单;V2.62 起,基线运行时准入决策总账、requestUID、allow/deny、策略规则和原始日志摘要也进入同一清单;V2.63 起,基线连续控制监测总账、关键控制指标、告警、漂移处置和证据新鲜度也进入同一清单;V2.64 起,基线独立控制保证抽样总账、控制总体、样本、设计有效性、运行有效性和 OSCAL Assessment Results 也进入同一清单;V2.65 起,基线共享责任与继承控制总账、公共控制、继承控制、消费者义务和失效阻断也进入同一清单;V2.66 起,基线数据驻留与跨境处理总账、实际处理区域、传输机制、子处理方、补充措施和区域漂移阻断也进入同一清单;V2.67 起,基线第三方与关键供应商风险总账、供应商分级、合同控制、审计权、保证报告、集中度、退出计划和连续性阻断也进入同一清单;V2.68 起,基线运营韧性与重要业务服务影响容忍总账、重要业务服务、影响容忍、BIA、端到端依赖、场景测试、恢复能力、沟通计划和超限升级阻断也进入同一清单。 + +V2.69 起,监管与合规义务、记录留存、隐私权利、处理活动、身份权限、资产分级、密码材料、备份恢复、服务可靠性、容量性能、威胁建模、漏洞修复、安全配置、生产变更、事故纠正、数据产品质量、工程质量、人员能力、业务结果、价值流、架构视图、质量属性、架构原则和版本策略控制也必须进入同一清单。到 V2.93,控制项覆盖清单必须能证明 `baseline-version-policy-release-control-ledger.schema.json`、示例和 checker 规则已经覆盖 SemVer 语义、Conventional Commit 分类、发布通道、签名 tag、兼容窗口、消费锁、迁移窗口、冻结规则、紧急补丁、撤销隔离、EOL 阻断和禁推资产排除。 ```text 内部控制项覆盖清单 @@ -3834,6 +4035,20 @@ V2.6 起,控制项覆盖清单由以下文件维护;V2.7 起,严格 schema | 文档说最低基线、撤销/EOL 和资产声明必须被运行入口阻断,机器是否能证明 | 控制项要求 `baseline-enforcement-policy.schema.json` 和示例包含适用入口、最低基线、阻断条件、例外有效期、策略引擎、决策回写和审计日志 | | 文档说 AI 事件响应必须有专门 playbook,机器是否能证明 | 控制项要求 `ai-incident-playbook.schema.json` 和示例包含触发器、检测、遏制、降级、回滚、RAG 恢复、工具 Kill Switch 和复盘 | | 文档说 GitOps 必须有运行安全,机器是否能证明 | 控制项要求 `gitops-deployment.schema.json` 和示例包含 `serviceAccount`、`security`、`scaling` | +| 文档说关键资产必须完成威胁建模、攻击面和剩余风险治理,机器是否能证明 | 控制项要求 `baseline-threat-model-attack-surface-risk-ledger.schema.json` 和示例包含资产范围、信任边界、数据流、攻击面、滥用场景、控制映射、安全测试、剩余风险、POA&M、签署和过期阻断 | +| 文档说漏洞、暴露面和修复验证必须闭合,机器是否能证明 | 控制项要求 `baseline-vulnerability-exposure-remediation-ledger.schema.json` 和示例包含资产范围、扫描覆盖、CVE、KEV、EPSS、CVSS、VEX/CSAF、外部暴露、owner、SLA、修复、复测、例外、POA&M、风险接受和发布准入 | +| 文档说安全配置、加固姿态和配置漂移必须闭合,机器是否能证明 | 控制项要求 `baseline-secure-configuration-posture-drift-ledger.schema.json` 和示例包含配置基线、姿态扫描、CIS/NIST/SCAP 映射、Pod Security、漂移、owner、SLA、修复、复测、例外、POA&M、风险接受和发布准入 | +| 文档说生产变更、发布编排和失败恢复必须闭合,机器是否能证明 | 控制项要求 `baseline-production-change-release-ledger.schema.json` 和示例包含变更类型、变更窗口、冲突检测、依赖冻结、前置门禁、数据库迁移演练、Feature Flag kill switch、Prompt/模型评估、回滚计划、执行证据、失败恢复、事故关联和 DORA 指标 | +| 文档说事故、问题、纠正行动和复发防止必须闭合,机器是否能证明 | 控制项要求 `baseline-incident-problem-corrective-action-ledger.schema.json` 和示例包含事故类型、严重度、影响、时间线、MTTD/MTTR、RCA、问题记录、纠正行动、复发防止、runbook 更新、告警调整、门禁反哺、沟通、POA&M 和 DORA 恢复指标 | +| 文档说数据产品质量、契约违约、运行血缘和消费者影响必须闭合,机器是否能证明 | 控制项要求 `baseline-data-product-quality-contract-observability-ledger.schema.json` 和示例包含数据产品 owner、契约版本、schema drift、质量断言、freshness、完整性、唯一性、语义口径、访问授权、血缘、消费者影响、AI/特征/RAG 使用、违约、修复复测和数据质量事故 | +| 文档说工程质量、测试证据、缺陷和发布验证必须闭合,机器是否能证明 | 控制项要求 `baseline-engineering-quality-test-release-verification-ledger.schema.json` 和示例包含需求追踪、测试策略、测试层级、覆盖率、测试环境、测试数据、flaky 测试、缺陷分级、修复复测、发布前验证、灰度/冒烟结果和质量风险接受 | +| 文档说关键角色能力、培训、职责履职和职责分离必须闭合,机器是否能证明 | 控制项要求 `baseline-workforce-competency-training-duty-segregation-ledger.schema.json` 和示例包含关键角色任命、岗位资格、职责确认、培训完成、专项训练、on-call 资格、审批授权、代理授权、职责分离、冲突角色、备份人员和到期复核 | +| 文档说架构基线必须证明业务结果、价值实现和组合收益闭合,机器是否能证明 | 控制项要求 `baseline-business-outcome-value-realization-portfolio-ledger.schema.json` 和示例包含业务目标、价值假设、收益 owner、投资组合、关键结果、前后基线、采用证据、收益实现、成本效率、风险接受和停投/加投决策 | +| 文档说关键价值流、客户旅程和端到端流程必须可观测、可审计、可优化,机器是否能证明 | 控制项要求 `baseline-value-stream-journey-process-ledger.schema.json` 和示例包含价值流、旅程、流程模型、owner、触发事件、完成定义、步骤级遥测、跨域交接、瓶颈、异常、人工兜底、控制点和改进动作 | +| 文档说架构视图、运行拓扑和依赖影响必须一致且可审计,机器是否能证明 | 控制项要求 `baseline-architecture-view-runtime-topology-dependency-ledger.schema.json` 和示例包含架构视图、运行拓扑、声明依赖、观测依赖、GitOps 拓扑、数据/AI/第三方依赖、blast radius、变更影响、owner、漂移和复核状态 | +| 文档说质量属性、架构驱动和权衡决策必须可测、可追溯、可验证,机器是否能证明 | 控制项要求 `baseline-quality-attribute-architecture-driver-tradeoff-ledger.schema.json` 和示例包含业务驱动、质量属性场景、响应指标、敏感点、权衡点、ADR、适配度函数、验证证据和复核状态 | +| 文档说架构原则、约束、反模式和例外执行必须可检测、可阻断、可审计,机器是否能证明 | 控制项要求 `baseline-architecture-principle-constraint-exception-ledger.schema.json` 和示例包含原则、owner、适用范围、强制约束、禁止项、反模式、检测方式、门禁入口、违反处置、例外、风险接受、ADR 和复核状态 | +| 文档说版本策略、发布通道、兼容性和冻结控制必须可执行,机器是否能证明 | 控制项要求 `baseline-version-policy-release-control-ledger.schema.json` 和示例包含版本号语义、发布通道、Conventional Commit 分类、签名 tag、兼容窗口、消费锁、迁移窗口、冻结规则、紧急补丁、撤销隔离和 EOL 阻断状态 | | 文档说供应链必须有漏洞和 Scorecard 证据,机器是否能证明 | 控制项要求 `supply-chain-attestation.schema.json` 和示例包含 `vulnerability`、`scorecard` | | 文档说 starter kit 必须拒绝未知字段,机器是否能证明 | 控制项要求 checker 包含 `additionalProperties must be false` 和 `unexpected field` 证据 | | 文档说严格 schema 必须有扩展出口,机器是否能证明 | 控制项要求 `extension-policy.schema.json` 和示例包含受控前缀、审批和默认拒绝策略 | @@ -3844,6 +4059,9 @@ V2.6 起,控制项覆盖清单由以下文件维护;V2.7 起,严格 schema | 文档说含 PII 的数据产品必须做隐私影响评估,机器是否能证明 | 控制项要求 `privacy-impact-assessment.schema.json` 和示例包含 DPIA、主体权利、删除传播和 AI 使用限制 | | 文档说生产租户必须有隔离和配额,机器是否能证明 | 控制项要求 `tenant-boundary.schema.json` 和示例包含 ResourceQuota、NetworkPolicy 默认拒绝和准入策略 | | 文档说 RTO/RPO 必须被演练证明,机器是否能证明 | 控制项要求 `recovery-drill-evidence.schema.json` 和示例包含目标、实际恢复结果、备份、恢复日志和复盘 | +| 文档说关键系统和数据必须真实可恢复,机器是否能证明 | 控制项要求 `baseline-backup-restore-disaster-recovery-ledger.schema.json` 和示例包含关键资产、数据存储、备份策略、不可变/离线副本、跨区域隔离、恢复演练、RTO/RPO、完整性校验、勒索隔离、恢复权限和 owner | +| 文档说容量、性能和成本效率必须持续受控,机器是否能证明 | 控制项要求 `baseline-capacity-performance-cost-efficiency-ledger.schema.json` 和示例包含容量预测、压测、性能基准、资源 requests/limits、HPA/VPA/KEDA、队列积压、数据库容量、预算、单位经济、成本分摊、异常成本和优化行动 | +| 文档说生产服务可靠性必须由 SLO、错误预算和可观测性证明,机器是否能证明 | 控制项要求 `baseline-service-reliability-slo-error-budget-observability-ledger.schema.json` 和示例包含生产服务、关键用户旅程、SLI/SLO、错误预算、告警路由、on-call、runbook、合成探测、日志/指标/链路覆盖、仪表盘、降级策略和事故反馈 | | 文档说策略准入必须可测试,机器是否能证明 | 控制项要求 `policy-test-report.schema.json` 和示例包含策略引擎、测试数、失败数和执行命令 | | 文档说 GenAI 必须可观测,机器是否能证明 | 控制项要求 `genai-observability-contract.schema.json` 和示例包含 Token、成本、工具调用、RAG span 和日志脱敏 | | 文档说成本必须可分摊,机器是否能证明 | 控制项要求 `cost-allocation-evidence.schema.json` 和示例包含标签覆盖率、未分摊成本、总成本和优化行动 | @@ -3854,6 +4072,11 @@ V2.6 起,控制项覆盖清单由以下文件维护;V2.7 起,严格 schema | 文档说证据不能过期继续准入,机器是否能证明 | 控制项要求 `evidence-freshness-policy.schema.json` 和示例包含最大年龄、过期阻断和 CI 执行 | | 文档说每个控制项都必须有可追踪证据,机器是否能证明 | 控制项要求 `control-evidence-map.schema.json` 和示例覆盖全部控制项 ID、证据路径、状态和新鲜度 | | 文档说每条适用监管和合规义务必须映射到控制与证据,机器是否能证明 | 控制项要求 `baseline-regulatory-obligation-ledger.schema.json` 和示例包含义务来源、版本、司法辖区、适用资产、控制目标、控制项、证据路径、owner、例外、POA&M 和监管变更状态 | +| 文档说生产密码材料、密钥、证书和秘密生命周期必须受控,机器是否能证明 | 控制项要求 `baseline-cryptographic-secrets-key-certificate-ledger.schema.json` 和示例包含 KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、owner、托管位置、算法强度、轮换、过期、吊销、泄露响应和访问边界 | +| 文档说资产关键性、数据分类和风险分级必须驱动门禁,机器是否能证明 | 控制项要求 `baseline-asset-criticality-classification-ledger.schema.json` 和示例包含资产 owner、业务关键性、SLO Tier、L3/L4、CIA 影响、数据敏感度、监管暴露、AI 风险、互联网暴露、第三方关键性和复核状态 | +| 文档说每个生产身份、特权访问和工作负载身份必须可追踪,机器是否能证明 | 控制项要求 `baseline-identity-entitlement-access-ledger.schema.json` 和示例包含人类身份、服务账号、工作负载身份、JML、MFA、PAM/JIT、break-glass、owner、审批、到期、复核和运行时绑定状态 | +| 文档说所有个人数据处理活动必须进入 RoPA 和数据清单覆盖总账,机器是否能证明 | 控制项要求 `baseline-processing-activity-inventory-ledger.schema.json` 和示例包含处理活动、数据主体类别、个人数据类别、角色、接收方、跨境传输、保留映射、DPIA、合法基础、owner 和发现覆盖状态 | +| 文档说每个处理目的必须有合法基础、同意偏好和权利请求履约证据,机器是否能证明 | 控制项要求 `baseline-privacy-rights-consent-ledger.schema.json` 和示例包含处理目的、合法基础、同意版本、撤回传播、主体权利请求、SLA、自动化决策复核、第三方传播和下游处理阻断 | | 文档说每类记录必须有留存排期、法律保全和可防御删除回执,机器是否能证明 | 控制项要求 `baseline-records-retention-legal-hold-ledger.schema.json` 和示例包含记录类别、留存排期、义务来源、司法辖区、legal hold、删除资格、删除传播、备份/日志/向量索引处置和删除回执 | | 文档说审计包必须可导出和复核,机器是否能证明 | 控制项要求 `audit-export-manifest.schema.json` 和示例包含范围、内容、验证、签名和留存 | | 文档说审计包必须能由仓库生成,机器是否能证明 | 控制项要求 审计导出脚本、Makefile 入口和 checker 自动化检查 | @@ -4118,6 +4341,8 @@ standards: | ---- | -------- | -------- | ---- | | SLSA v1.2 | approved | enforce | 用于 provenance、构建来源和供应链证明 | | SPDX 3.0.1 / CycloneDX 1.7 | stable | enforce | 用于 SBOM 生成和制品审计 | +| CISA KEV / FIRST EPSS / CVSS v4.0 / CycloneDX VEX / OASIS CSAF | stable | enforce | 用于漏洞优先级、可利用性、影响状态、修复 SLA、风险接受和 VEX/CSAF 交换 | +| CIS Controls v8 Control 4 / CIS Benchmarks / NIST SP 800-128 / NIST SP 800-53 CM / SCAP / Kubernetes Pod Security Standards | stable | enforce | 用于安全配置基线、加固姿态、配置漂移、配置变更控制、Pod Security、扫描复测和例外阻断 | | Sigstore / Cosign | stable | enforce | 用于镜像、provenance 和审计导出签名验签 | | NIST AI RMF 1.0 + NIST AI 600-1 | stable | gate | 用于 AI 风险治理、评估和管理闭环 | | NIST AI RMF Critical Infrastructure Profile Concept Note | concept-note | observe | 用于关键基础设施 AI 场景观察和预研,不作为稳定强制门禁 | @@ -4160,6 +4385,7 @@ versionGovernance: controlCoverage: governance/control-plane/control-coverage.yaml standardsBaseline: governance/control-plane/standards-baseline.yaml enforcementPolicy: governance/control-plane/baseline-enforcement-policy.yaml + versionPolicyReleaseControlLedger: governance/evidence/baselines/baseline-version-policy-release-control-ledger.yaml auditExportManifest: governance/evidence/audit-export/audit-export-manifest.yaml lifecycleStateMachine: governance/evidence/baselines/baseline-lifecycle-state-machine.yaml stateReconciliation: governance/evidence/baselines/baseline-state-reconciliation-report.yaml @@ -4184,6 +4410,29 @@ versionGovernance: localArtifactBoundary: governance/evidence/baselines/baseline-local-artifact-boundary.yaml auditExportExclusionManifest: governance/evidence/audit-export/audit-export-exclusion-manifest.yaml privateArtifactEscrowManifest: governance/evidence/baselines/private-artifact-escrow-manifest.yaml + threatModelAttackSurfaceRiskLedger: governance/evidence/baselines/baseline-threat-model-attack-surface-risk-ledger.yaml + vulnerabilityExposureRemediationLedger: governance/evidence/baselines/baseline-vulnerability-exposure-remediation-ledger.yaml + secureConfigurationPostureDriftLedger: governance/evidence/baselines/baseline-secure-configuration-posture-drift-ledger.yaml + productionChangeReleaseLedger: governance/evidence/baselines/baseline-production-change-release-ledger.yaml + incidentProblemCorrectiveActionLedger: governance/evidence/baselines/baseline-incident-problem-corrective-action-ledger.yaml + dataProductQualityContractObservabilityLedger: governance/evidence/baselines/baseline-data-product-quality-contract-observability-ledger.yaml + engineeringQualityTestReleaseVerificationLedger: governance/evidence/baselines/baseline-engineering-quality-test-release-verification-ledger.yaml + workforceCompetencyTrainingDutySegregationLedger: governance/evidence/baselines/baseline-workforce-competency-training-duty-segregation-ledger.yaml + businessOutcomeValueRealizationPortfolioLedger: governance/evidence/baselines/baseline-business-outcome-value-realization-portfolio-ledger.yaml + valueStreamJourneyProcessLedger: governance/evidence/baselines/baseline-value-stream-journey-process-ledger.yaml + architectureViewRuntimeTopologyDependencyLedger: governance/evidence/baselines/baseline-architecture-view-runtime-topology-dependency-ledger.yaml + qualityAttributeArchitectureDriverTradeoffLedger: governance/evidence/baselines/baseline-quality-attribute-architecture-driver-tradeoff-ledger.yaml + architecturePrincipleConstraintExceptionLedger: governance/evidence/baselines/baseline-architecture-principle-constraint-exception-ledger.yaml + capacityPerformanceCostEfficiencyLedger: governance/evidence/baselines/baseline-capacity-performance-cost-efficiency-ledger.yaml + serviceReliabilitySloErrorBudgetObservabilityLedger: governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml + backupRestoreDisasterRecoveryLedger: governance/evidence/baselines/baseline-backup-restore-disaster-recovery-ledger.yaml + cryptographicSecretsKeyCertificateLedger: governance/evidence/baselines/baseline-cryptographic-secrets-key-certificate-ledger.yaml + assetCriticalityClassificationLedger: governance/evidence/baselines/baseline-asset-criticality-classification-ledger.yaml + identityEntitlementAccessLedger: governance/evidence/baselines/baseline-identity-entitlement-access-ledger.yaml + processingActivityInventoryLedger: governance/evidence/baselines/baseline-processing-activity-inventory-ledger.yaml + privacyRightsConsentLedger: governance/evidence/baselines/baseline-privacy-rights-consent-ledger.yaml + recordsRetentionLegalHoldLedger: governance/evidence/baselines/baseline-records-retention-legal-hold-ledger.yaml + regulatoryObligationLedger: governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml artifactInventory: governance/evidence/baselines/baseline-artifact-inventory.yaml verificationLock: governance/evidence/verification/baseline-verification-lock.yaml gates: @@ -4211,14 +4460,14 @@ versionGovernance: 1. `documentVersion` 必须等于主文档版本、版本清单版本和审计导出版本。 2. `baselineId` 一经发布不得复用;同一 `baselineId` 不得指向不同 commit。 3. `releaseTag` 必须指向 `sourceCommit`,生产级基线必须使用签名 tag。 -4. `releaseChannel=baseline` 或 `frozen` 时,必须有 `release-gate-decision.yaml`、基线准入执行策略、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、基线生命周期状态机、基线状态对账报告、基线证据追踪图、基线门禁执行报告、基线发布事务回执、基线撤销与隔离记录、基线验证环境锁、基线制品清单、基线就绪评分卡、基线会审裁决记录、基线例外总账、通知确认总账、回滚验证记录和审计导出清单。 +4. `releaseChannel=baseline` 或 `frozen` 时,必须有 `release-gate-decision.yaml`、基线准入执行策略、基线版本策略、发布通道、兼容性与冻结控制总账、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线架构原则、约束、反模式与例外执行总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线生命周期状态机、基线状态对账报告、基线证据追踪图、基线门禁执行报告、基线发布事务回执、基线撤销与隔离记录、基线验证环境锁、基线制品清单、基线就绪评分卡、基线会审裁决记录、基线例外总账、通知确认总账、回滚验证记录和审计导出清单。 5. `changeLevel=major` 或 `breaking` 时,必须引用 ADR、迁移计划、弃用策略和消费者影响分析。 6. `compatibilityWindow` 到期后,未迁移消费者必须转入例外、POA&M 或风险接受记录。 7. 回滚不能只写“回退上一版”,必须指向可 checkout 的 commit、tag、GitOps revision 或制品 digest。 可执行验收标准: -1. 任意基线都能从 `version-governance.yaml` 追溯到源 commit、release tag、版本清单、基线准入执行策略、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、基线生命周期状态机、基线状态对账报告、基线证据追踪图、基线门禁执行报告、基线发布事务回执、基线撤销与隔离记录、基线就绪评分卡、基线会审裁决记录、基线例外总账、通知确认总账、回滚验证记录、验证环境锁、基线制品清单、EOL 退役证书和审计导出。 +1. 任意基线都能从 `version-governance.yaml` 追溯到源 commit、release tag、版本清单、基线准入执行策略、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线生命周期状态机、基线状态对账报告、基线证据追踪图、基线门禁执行报告、基线发布事务回执、基线撤销与隔离记录、基线就绪评分卡、基线会审裁决记录、基线例外总账、通知确认总账、回滚验证记录、验证环境锁、基线制品清单、EOL 退役证书和审计导出。 2. 任意冻结基线都能证明没有被直接修改;后续变更只能通过补丁或新基线替代。 3. 任意 breaking change 都能找到兼容窗口、消费者清单、迁移说明和回滚入口。 4. 任意 emergency patch 都能找到事故或安全编号、补丁范围、事后复盘和补齐证据。 @@ -4247,6 +4496,7 @@ baselineReleaseEvidence: sourceCommit: releaseTag: architecture/v2.53-candidate tagSignatureVerified: true + versionPolicyReleaseControlLedgerDigest: sha256: publishTransactionDigest: sha256: enforcementPolicyDigest: sha256: consumptionLockDigest: sha256: @@ -4266,7 +4516,28 @@ baselineReleaseEvidence: dataResidencyTransferLedgerDigest: sha256: thirdPartyRiskLedgerDigest: sha256: operationalResilienceLedgerDigest: sha256: + threatModelAttackSurfaceRiskLedgerDigest: sha256: + vulnerabilityExposureRemediationLedgerDigest: sha256: + secureConfigurationPostureDriftLedgerDigest: sha256: + productionChangeReleaseLedgerDigest: sha256: + incidentProblemCorrectiveActionLedgerDigest: sha256: + dataProductQualityContractObservabilityLedgerDigest: sha256: + engineeringQualityTestReleaseVerificationLedgerDigest: sha256: + workforceCompetencyTrainingDutySegregationLedgerDigest: sha256: + businessOutcomeValueRealizationPortfolioLedgerDigest: sha256: + valueStreamJourneyProcessLedgerDigest: sha256: + architectureViewRuntimeTopologyDependencyLedgerDigest: sha256: + qualityAttributeArchitectureDriverTradeoffLedgerDigest: sha256: + architecturePrincipleConstraintExceptionLedgerDigest: sha256: + capacityPerformanceCostEfficiencyLedgerDigest: sha256: + serviceReliabilitySloErrorBudgetObservabilityLedgerDigest: sha256: regulatoryObligationLedgerDigest: sha256: + backupRestoreDisasterRecoveryLedgerDigest: sha256: + cryptographicSecretsKeyCertificateLedgerDigest: sha256: + assetCriticalityClassificationLedgerDigest: sha256: + identityEntitlementAccessLedgerDigest: sha256: + processingActivityInventoryLedgerDigest: sha256: + privacyRightsConsentLedgerDigest: sha256: recordsRetentionLegalHoldLedgerDigest: sha256: auditExportDigest: sha256: controlCoverageDigest: sha256: @@ -4373,12 +4644,155 @@ baselineReleaseEvidence: scenarioResultsWithinImpactTolerance: true noOpenCriticalResilienceGap: true toleranceBreachesEscalated: true + threatModelAttackSurfaceRiskLedgerPresent: true + threatModelAttackSurfaceRiskDigestMatchesRelease: true + criticalAssetsHaveThreatModels: true + threatModelsFreshForCriticalAssets: true + attackSurfacesInventoried: true + trustBoundariesAndDataFlowsMapped: true + highRiskDataFlowsMitigated: true + criticalAbuseCasesClosedOrAccepted: true + securityTestsLinkedToThreats: true + residualRisksSignedOrPoamTracked: true + releaseGateConsumesThreatModelLedger: true + vulnerabilityExposureRemediationLedgerPresent: true + vulnerabilityExposureRemediationDigestMatchesRelease: true + vulnerabilityFindingsHaveOwners: true + criticalAndKevFindingsClosedOrAccepted: true + internetExposedHighFindingsClosedOrBlocked: true + exploitabilityScoresRecorded: true + vexOrCsafStatusesRecorded: true + remediationSlasWithinPolicy: true + remediationsRetested: true + expiredVulnerabilityExceptionsZero: true + scannerCoverageCompleteForCriticalAssets: true + releaseGateConsumesVulnerabilityLedger: true + secureConfigurationPostureDriftLedgerPresent: true + secureConfigurationPostureDriftDigestMatchesRelease: true + configurationBaselinesAssigned: true + criticalConfigurationDriftsClosedOrAccepted: true + podSecurityRestrictedOrAccepted: true + cloudPublicExposureMisconfigsZero: true + loggingAndAuditConfigurationEnabled: true + weakTlsConfigurationsZero: true + configurationExceptionsNotExpired: true + configurationRemediationsRetested: true + releaseGateConsumesSecureConfigurationLedger: true + productionChangeReleaseLedgerPresent: true + productionChangeReleaseDigestMatchesRelease: true + productionChangesRegistered: true + productionChangeWindowsApproved: true + productionChangeConflictsResolved: true + productionChangeRollbacksVerified: true + productionDatabaseMigrationsRehearsed: true + productionFeatureFlagsHaveKillSwitch: true + productionPromptModelChangesEvaluated: true + emergencyChangesPostReviewed: true + failedChangesClosedOrLinkedToIncident: true + releaseGateConsumesProductionChangeLedger: true + incidentProblemCorrectiveActionLedgerPresent: true + incidentProblemCorrectiveActionDigestMatchesRelease: true + incidentsClassifiedAndOwned: true + incidentTimelinesComplete: true + incidentRcasCompleted: true + correctiveActionsClosedOrPoamTracked: true + recurrencePreventionActionsVerified: true + incidentRunbooksAndAlertsUpdated: true + majorIncidentsCommunicationsComplete: true + recurringIncidentsEscalatedToProblemManagement: true + doraRecoveryMetricsUpdated: true + releaseGateConsumesIncidentProblemLedger: true + dataProductQualityContractObservabilityLedgerPresent: true + dataProductQualityContractObservabilityDigestMatchesRelease: true + dataProductsHaveOwnersAndContracts: true + dataProductQualityAssertionsPass: true + dataProductFreshnessWithinSlo: true + dataProductSchemaDriftClosed: true + dataProductLineageComplete: true + dataProductContractBreachesClosedOrAccepted: true + dataProductConsumerNotificationsComplete: true + dataProductAiFeatureRagUsageAuthorized: true + releaseGateConsumesDataProductQualityLedger: true + engineeringQualityTestReleaseVerificationLedgerPresent: true + engineeringQualityTestReleaseVerificationDigestMatchesRelease: true + requirementsMappedToTests: true + criticalTestSuitesPassed: true + contractAndRegressionTestsPassed: true + coverageThresholdsMet: true + flakyTestsQuarantinedOrFixed: true + criticalAndHighDefectsClosedOrAccepted: true + defectFixesRetested: true + releaseSmokeAndCanaryVerificationPassed: true + qualityRiskAcceptanceSigned: true + releaseGateConsumesEngineeringQualityLedger: true + capacityPerformanceCostEfficiencyLedgerPresent: true + capacityPerformanceCostEfficiencyDigestMatchesRelease: true + criticalServicesHaveCapacityForecasts: true + loadTestsFreshForCriticalServices: true + performanceBaselinesWithinThreshold: true + resourceRequestsAndLimitsDeclared: true + autoscalingPoliciesDeclared: true + queueAndDatabaseCapacityWithinPolicy: true + budgetsWithinApprovedThreshold: true + unitEconomicsMeasured: true + anomalousCostsClosedOrAccepted: true + serviceReliabilitySloErrorBudgetObservabilityLedgerPresent: true + serviceReliabilitySloErrorBudgetObservabilityDigestMatchesRelease: true + criticalServicesHaveSlos: true + slisAreMeasurable: true + errorBudgetsWithinPolicy: true + criticalAlertsRoutedToOnCall: true + runbooksPresentForCriticalAlerts: true + syntheticJourneysCovered: true + telemetryCoverageComplete: true + noUnownedCriticalAlert: true regulatoryObligationLedgerPresent: true applicableObligationsMappedToControls: true mandatoryObligationsHaveEvidence: true noUnownedRegulatoryObligation: true regulatoryChangeMonitoringActive: true noOverdueObligationPoam: true + cryptographicSecretsKeyCertificateLedgerPresent: true + cryptographicMaterialsInventoried: true + cryptographicMaterialOwnersAssigned: true + noPlaintextProductionSecret: true + noExpiredProductionCertificate: true + noOverdueKeyRotation: true + noWeakCryptographicAlgorithm: true + revocationPathsDeclared: true + leakedSecretsClosedOrRevoked: true + assetCriticalityClassificationLedgerPresent: true + allGovernedAssetsClassified: true + assetOwnersAssigned: true + dataSensitivityClassified: true + ciaImpactRatingsDeclared: true + conformanceProfilesMatchAssetRisk: true + noCriticalAssetUnderclassified: true + noUnreviewedAssetClassification: true + identityEntitlementAccessLedgerPresent: true + allProductionIdentitiesInventoried: true + privilegedAccessRequiresApprovalAndMfa: true + workloadIdentitiesBoundToCatalogAssets: true + noOrphanedPrivilegedAccount: true + noStaleEntitlement: true + breakGlassAccessClosedAndReviewed: true + jmlLifecycleReconciled: true + processingActivityInventoryLedgerPresent: true + allPersonalDataProcessingActivitiesInventoried: true + processingActivitiesHaveOwners: true + personalDataCategoriesClassified: true + dataSubjectCategoriesDeclared: true + recipientsAndTransfersMapped: true + ropaCoverageMatchesRuntimeInventory: true + noUnclassifiedPersonalDataFinding: true + privacyRightsConsentLedgerPresent: true + processingPurposesHaveLawfulBasis: true + consentWithdrawalsPropagated: true + rightsRequestsWithinSla: true + noUnknownConsentState: true + noUnownedProcessingPurpose: true + automatedDecisionReviewsCovered: true + thirdPartyPreferencePropagationComplete: true recordsRetentionLegalHoldLedgerPresent: true recordClassesHaveRetentionSchedules: true legalHoldBlocksDeletion: true @@ -4387,6 +4801,14 @@ baselineReleaseEvidence: retentionObligationsMappedToSources: true noOverdueRetentionDisposal: true noOverRetentionWithoutPurpose: true + backupRestoreDisasterRecoveryLedgerPresent: true + allCriticalAssetsHaveRestorePlans: true + backupsEncryptedAndImmutable: true + restoreDrillsPassRtoRpo: true + backupIntegrityVerified: true + noUnprotectedCriticalDataStore: true + ransomwareIsolationProven: true + noOverdueRestoreDrill: true revocationRecordRequiredWhenRevoked: true revokedBaselineIsBlockedForNewAdoption: true eolRetirementCertificateRequiredWhenEol: true @@ -4398,6 +4820,69 @@ baselineReleaseEvidence: exceptionLedgerHasNoExpiredBlockingException: true notificationLedgerCompleteBeforeFreeze: true rollbackVerificationMatchesPreviousBaseline: true + workforceCompetencyTrainingDutySegregationLedgerPresent: true + criticalRolesAssigned: true + mandatoryTrainingCurrent: true + roleAcknowledgementsCurrent: true + onCallQualificationsCurrent: true + segregationOfDutiesPassed: true + toxicRoleCombinationsClosed: true + delegatedApprovalsCurrent: true + backupRolesAssigned: true + releaseGateConsumesWorkforceCompetencyLedger: true + businessOutcomeValueRealizationPortfolioLedgerPresent: true + businessObjectivesDefined: true + valueHypothesesOwned: true + keyResultsMeasurable: true + beforeAfterBaselinesCaptured: true + adoptionEvidenceLinkedToOutcomes: true + benefitsRealizationReviewed: true + unitEconomicsExplained: true + stopOrScaleDecisionRecorded: true + releaseGateConsumesBusinessOutcomeLedger: true + valueStreamJourneyProcessLedgerPresent: true + valueStreamsMapped: true + criticalJourneysOwned: true + processModelsCurrent: true + stepTelemetryCovered: true + crossDomainHandoffsTraceable: true + bottlenecksHaveActions: true + manualFallbacksExercised: true + releaseGateConsumesValueStreamLedger: true + architectureViewRuntimeTopologyDependencyLedgerPresent: true + architectureViewsCurrent: true + declaredDependenciesMatchedObserved: true + runtimeTopologyCovered: true + gitopsTopologyTraceable: true + criticalDependencyOwnersPresent: true + unknownRuntimeCallsClosed: true + blastRadiusAssessed: true + dependencyDriftHasActions: true + releaseGateConsumesArchitectureTopologyLedger: true + qualityAttributeArchitectureDriverTradeoffLedgerPresent: true + qualityScenariosMeasured: true + architectureDriversMappedToBusinessOutcomes: true + criticalTradeoffsHaveAdr: true + sensitivityPointsMonitored: true + fitnessFunctionsPass: true + qualityVerificationEvidenceFresh: true + releaseGateConsumesQualityAttributeLedger: true + architecturePrincipleConstraintExceptionLedgerPresent: true + mandatoryArchitecturePrinciplesHaveOwners: true + architectureConstraintsMachineDetectable: true + forbiddenPatternsMappedToGates: true + principleViolationsHaveDisposition: true + principleExceptionsValidAndTimeBound: true + architecturePrincipleRiskAcceptancesSigned: true + releaseGateConsumesArchitecturePrincipleLedger: true + versionPolicyReleaseControlLedgerPresent: true + versionIdsUnique: true + releaseTagsSignedAndImmutable: true + noFloatingVersionReferences: true + compatibilityWindowsEnforced: true + freezeWindowControlsPassed: true + revokedAndEolBaselinesBlocked: true + releaseGateConsumesVersionPolicyLedger: true starterKitPairCountMatches: true forbiddenLocalAssetsAbsentFromRemote: true noLatestExternalStandardInGate: true @@ -4416,6 +4901,14 @@ baselineReleaseEvidence: - governance/evidence/baselines/baseline-gate-execution-report.yaml - governance/evidence/baselines/baseline-publish-transaction.yaml - governance/evidence/baselines/baseline-revocation-record.yaml + - governance/evidence/baselines/baseline-engineering-quality-test-release-verification-ledger.yaml + - governance/evidence/baselines/baseline-workforce-competency-training-duty-segregation-ledger.yaml + - governance/evidence/baselines/baseline-business-outcome-value-realization-portfolio-ledger.yaml + - governance/evidence/baselines/baseline-value-stream-journey-process-ledger.yaml + - governance/evidence/baselines/baseline-architecture-view-runtime-topology-dependency-ledger.yaml + - governance/evidence/baselines/baseline-quality-attribute-architecture-driver-tradeoff-ledger.yaml + - governance/evidence/baselines/baseline-architecture-principle-constraint-exception-ledger.yaml + - governance/evidence/baselines/baseline-version-policy-release-control-ledger.yaml - governance/evidence/baselines/baseline-eol-retirement-certificate.yaml - governance/evidence/baselines/baseline-review-board-decision.yaml - governance/evidence/verification/baseline-verification-lock.yaml @@ -4429,7 +4922,21 @@ baselineReleaseEvidence: - governance/evidence/baselines/baseline-data-residency-transfer-ledger.yaml - governance/evidence/baselines/baseline-third-party-risk-ledger.yaml - governance/evidence/baselines/baseline-operational-resilience-ledger.yaml + - governance/evidence/baselines/baseline-threat-model-attack-surface-risk-ledger.yaml + - governance/evidence/baselines/baseline-vulnerability-exposure-remediation-ledger.yaml + - governance/evidence/baselines/baseline-secure-configuration-posture-drift-ledger.yaml + - governance/evidence/baselines/baseline-production-change-release-ledger.yaml + - governance/evidence/baselines/baseline-incident-problem-corrective-action-ledger.yaml + - governance/evidence/baselines/baseline-data-product-quality-contract-observability-ledger.yaml + - governance/evidence/baselines/baseline-capacity-performance-cost-efficiency-ledger.yaml + - governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml - governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml + - governance/evidence/baselines/baseline-backup-restore-disaster-recovery-ledger.yaml + - governance/evidence/baselines/baseline-cryptographic-secrets-key-certificate-ledger.yaml + - governance/evidence/baselines/baseline-asset-criticality-classification-ledger.yaml + - governance/evidence/baselines/baseline-identity-entitlement-access-ledger.yaml + - governance/evidence/baselines/baseline-processing-activity-inventory-ledger.yaml + - governance/evidence/baselines/baseline-privacy-rights-consent-ledger.yaml - governance/evidence/baselines/baseline-records-retention-legal-hold-ledger.yaml - governance/evidence/baselines/baseline-artifact-inventory.yaml - governance/evidence/release-trains/baseline-release-train.yaml @@ -4479,7 +4986,7 @@ baselineReleaseEvidence: | 晋级路径 | 必须证明 | 阻断条件 | | -------- | -------- | -------- | | `draft -> candidate` | 版本号、变更摘要、影响面、索引同步和基础门禁通过 | 文档版本和索引不一致 | -| `candidate -> baseline` | `baseline-lifecycle-state-machine.yaml`、`baseline-state-reconciliation-report.yaml`、`baseline-evidence-trace-graph.yaml`、`baseline-gate-execution-report.yaml`、`baseline-publish-transaction.yaml`、`baseline-release-evidence.yaml`、`baseline-enforcement-policy.yaml`、`baseline-runtime-admission-receipt.yaml`、`baseline-runtime-admission-decision-ledger.yaml`、`baseline-continuous-control-monitoring-ledger.yaml`、`baseline-operational-resilience-ledger.yaml`、`baseline-regulatory-obligation-ledger.yaml`、`baseline-records-retention-legal-hold-ledger.yaml`、`baseline-consumption-lock.yaml`、`baseline-migration-work-order.yaml`、`baseline-migration-execution-receipt.yaml`、基线就绪评分卡、基线会审裁决记录、版本控制面、验证环境锁、审计导出、控制覆盖、远端 ref、push 回执和 tag 验签通过 | 状态机未允许迁移、状态对账失败、证据追踪图断链、门禁执行报告失败或不可重放、发布事务缺失、准入策略未执行、运行时 admission 未启用、准入决策总账缺失、连续控制监测缺失或关键漂移未关闭、运营韧性总账缺失、重要业务服务未识别、影响容忍缺失、场景测试失败或超出影响容忍、监管义务总账缺失、强制义务未映射控制、强制义务缺证据、义务 owner 缺失、监管变更超期、义务 POA&M 超期、记录留存总账缺失、记录类别无留存排期、legal hold 下允许删除、删除传播缺回执、过期记录未处置、超期留存无目的、拒绝样例不生效、消费锁缺失或浮动引用、迁移工单缺失或无验收证据、迁移执行回执缺失或摘要不一致、远端 ref 不匹配、push 失败、缺少证据包、就绪评分卡未通过、会审裁决缺失或未签署、验证环境未锁定、tag 漂移、控制覆盖不一致 | +| `candidate -> baseline` | `baseline-lifecycle-state-machine.yaml`、`baseline-state-reconciliation-report.yaml`、`baseline-evidence-trace-graph.yaml`、`baseline-gate-execution-report.yaml`、`baseline-publish-transaction.yaml`、`baseline-release-evidence.yaml`、`baseline-enforcement-policy.yaml`、`baseline-runtime-admission-receipt.yaml`、`baseline-runtime-admission-decision-ledger.yaml`、`baseline-continuous-control-monitoring-ledger.yaml`、`baseline-operational-resilience-ledger.yaml`、`baseline-secure-configuration-posture-drift-ledger.yaml`、`baseline-production-change-release-ledger.yaml`、`baseline-incident-problem-corrective-action-ledger.yaml`、`baseline-data-product-quality-contract-observability-ledger.yaml`、`baseline-engineering-quality-test-release-verification-ledger.yaml`、`baseline-workforce-competency-training-duty-segregation-ledger.yaml`、`baseline-capacity-performance-cost-efficiency-ledger.yaml`、`baseline-service-reliability-slo-error-budget-observability-ledger.yaml`、`baseline-backup-restore-disaster-recovery-ledger.yaml`、`baseline-regulatory-obligation-ledger.yaml`、`baseline-cryptographic-secrets-key-certificate-ledger.yaml`、`baseline-asset-criticality-classification-ledger.yaml`、`baseline-identity-entitlement-access-ledger.yaml`、`baseline-processing-activity-inventory-ledger.yaml`、`baseline-privacy-rights-consent-ledger.yaml`、`baseline-records-retention-legal-hold-ledger.yaml`、`baseline-consumption-lock.yaml`、`baseline-migration-work-order.yaml`、`baseline-migration-execution-receipt.yaml`、基线就绪评分卡、基线会审裁决记录、版本控制面、验证环境锁、审计导出、控制覆盖、远端 ref、push 回执和 tag 验签通过 | 状态机未允许迁移、状态对账失败、证据追踪图断链、门禁执行报告失败或不可重放、发布事务缺失、准入策略未执行、运行时 admission 未启用、准入决策总账缺失、连续控制监测缺失或关键漂移未关闭、安全配置姿态总账缺失、关键配置基线缺失、critical 配置漂移未关闭、未批准特权 Pod、公共存储暴露、弱 TLS、审计日志关闭、配置修复缺复测、生产变更总账缺失、生产变更未登记、黑窗内非紧急变更、关键依赖冲突未关闭、回滚计划缺失、数据库迁移未演练、Feature Flag 无 kill switch、Prompt/模型变更未评估、紧急变更无事后复盘、变更失败未关闭或未关联事故、事故问题总账缺失、事故未定级、事故无 owner、RCA 缺失、纠正行动逾期、复发防止未验证、runbook 或告警未更新、同类事故复发未升级、客户或监管沟通缺失、问题记录未关闭、数据产品质量契约总账缺失、数据产品无 owner 或契约、schema drift 未关闭、质量断言或 freshness 违约、血缘缺口、消费者未通知、AI/特征/RAG 使用未授权、契约违约未关闭或修复未复测、工程质量总账缺失、需求追踪缺失、关键测试缺失、覆盖率低于阈值、flaky 测试未治理、critical/high 缺陷未关闭或未接受、修复未复测、发布验证缺失、质量风险未签署、人员能力总账缺失、关键角色未任命、培训或专项资格过期、职责未确认、on-call 未认证、审批人与执行人未分离、冲突角色未关闭、代理授权过期、关键岗位无人备份、运营韧性总账缺失、重要业务服务未识别、影响容忍缺失、场景测试失败或超出影响容忍、容量性能成本总账缺失、关键服务无容量模型、压测过期、p95/p99 退化、资源未声明、自动扩缩容缺失、预算超支无审批、单位成本不可解释、异常成本未关闭、服务可靠性总账缺失、关键服务无 SLO、SLI 不可测、错误预算超支未冻结风险变更、关键告警无人接、on-call 缺失、runbook 缺失、合成探测未覆盖用户旅程、日志/指标/链路覆盖缺口、降级策略缺失、备份恢复总账缺失、关键数据存储无备份、不可变或离线副本缺失、恢复演练超期、RTO/RPO 演练失败、备份完整性未校验、勒索隔离不可证明、恢复权限不受控、监管义务总账缺失、强制义务未映射控制、强制义务缺证据、义务 owner 缺失、监管变更超期、义务 POA&M 超期、密码材料总账缺失、未知密钥或秘密未入账、明文存放、弱算法、证书过期、轮换超期、吊销路径缺失、泄露未关闭、签名密钥托管不清、资产分级总账缺失、资产无 owner、数据分类未知、CIA 影响缺失、关键资产低估、L3/L4 与 conformance profile 不一致、AI 风险或互联网暴露未标记、分级复核过期、身份权限总账缺失、生产身份未入账、特权访问无 MFA 或审批、工作负载身份漂移、离职账号仍有效、孤儿账号或过期权限未关闭、处理活动总账缺失、个人数据处理活动未入账、处理活动无 owner、个人数据类别未知、RoPA 与运行资产不一致、隐私权利与同意总账缺失、处理目的无合法基础、同意撤回未传播、权利请求逾期、自动化决策复核缺失、记录留存总账缺失、记录类别无留存排期、legal hold 下允许删除、删除传播缺回执、过期记录未处置、超期留存无目的、拒绝样例不生效、消费锁缺失或浮动引用、迁移工单缺失或无验收证据、迁移执行回执缺失或摘要不一致、远端 ref 不匹配、push 失败、缺少证据包、就绪评分卡未通过、会审裁决缺失或未签署、验证环境未锁定、tag 漂移、控制覆盖不一致 | | `baseline -> frozen` | 状态机允许迁移、冻结复核、开放关键发现为 0、就绪评分达到 frozen 阈值、会审裁决同意冻结、例外总账无过期阻断、独立回滚验证和审计导出摘要一致 | 状态机禁止迁移、仍有 critical/high 风险、就绪评分不足、会审反对意见未关闭、证据过期、例外过期、阻断例外未关闭、回滚未验证 | | `baseline -> emergency-patch` | 事故或安全编号、补丁范围、最小影响分析、补齐证据期限和复盘 owner | 无事故编号、补丁长期化、事后未补 ADR 或复盘 | | `baseline/frozen -> quarantined` | `baseline-revocation-record.yaml`、撤销触发、隔离范围、受影响引用、通知确认、恢复目标和风险接受 | 无撤销记录、签名或证据污染未隔离、通知对象未知、恢复目标未验证 | @@ -4489,15 +4996,23 @@ baselineReleaseEvidence: 执行规则: 1. `baseline-release-evidence.yaml` 必须追加写入,不得覆盖历史基线证据。 -2. `immutableRefs.sourceCommit`、`releaseTag`、发布事务摘要、准入策略摘要、消费锁摘要、迁移工作单摘要、迁移执行回执摘要、撤销隔离摘要、生命周期状态机摘要、状态对账报告摘要、证据追踪图摘要、门禁执行报告摘要、EOL 退役证书摘要、会审裁决摘要、验证环境锁摘要、基线制品清单摘要、基线就绪评分卡摘要、基线例外总账摘要、审计导出摘要和控制覆盖摘要必须来自同一基线。 -3. 任意禁推本地资产出现在远端树中,`forbiddenLocalAssetsAbsentFromRemote` 必须为 `false`,并阻断基线晋级。 -4. `frozen` 晋级必须先完成状态对账、漂移复核、基线就绪评分卡、基线会审裁决和基线例外总账复核;如果存在状态冲突、关键漂移、评分不足、未关闭反对意见、过期例外或阻断例外,只能创建 POA&M 或风险接受,不能冻结。 -5. 回滚验证必须指向 `baseline-rollback-verification.yaml`,并证明上一基线 tag、commit、GitOps revision、审计导出和烟测结果有效,不能只写自然语言说明。 +2. `immutableRefs.sourceCommit`、`releaseTag`、发布事务摘要、准入策略摘要、消费锁摘要、迁移工作单摘要、迁移执行回执摘要、撤销隔离摘要、生命周期状态机摘要、状态对账报告摘要、证据追踪图摘要、门禁执行报告摘要、EOL 退役证书摘要、会审裁决摘要、架构原则与约束执行总账摘要、服务可靠性与可观测性总账摘要、备份恢复与灾备总账摘要、资产关键性与分类摘要、验证环境锁摘要、基线制品清单摘要、基线就绪评分卡摘要、基线例外总账摘要、审计导出摘要和控制覆盖摘要必须来自同一基线。 +3. `candidate -> baseline` 和 `baseline -> frozen` 前必须消费 `baseline-threat-model-attack-surface-risk-ledger.yaml`,并证明关键威胁模型、攻击面、安全测试和剩余风险摘要进入同一发布证据包。 +4. `candidate -> baseline` 和 `baseline -> frozen` 前必须消费 `baseline-vulnerability-exposure-remediation-ledger.yaml`,并证明 critical/KEV 漏洞、互联网暴露 high 漏洞、扫描覆盖、SLA、复测、VEX/CSAF 状态、例外和风险接受已经闭合。 +5. `candidate -> baseline` 和 `baseline -> frozen` 前必须消费 `baseline-secure-configuration-posture-drift-ledger.yaml`,并证明安全配置基线、CIS/NIST/SCAP/Pod Security 姿态、critical 配置漂移、特权 Pod、公开暴露、弱 TLS、审计日志、配置复测、例外和风险接受已经闭合。 +6. `candidate -> baseline` 和 `baseline -> frozen` 前必须消费 `baseline-production-change-release-ledger.yaml`,并证明生产变更登记、变更窗口、冲突检测、依赖冻结、前置门禁、回滚计划、数据库迁移演练、Feature Flag kill switch、Prompt/模型评估、紧急变更复盘、变更失败恢复和 DORA 指标回写已经闭合。 +7. `candidate -> baseline` 和 `baseline -> frozen` 前必须消费 `baseline-incident-problem-corrective-action-ledger.yaml`,并证明生产事故、安全事件、隐私事件、AI 事件、供应商事件、near miss、重大告警、时间线、RCA、问题记录、纠正行动、复发防止、runbook/告警/门禁反哺、沟通和 DORA 恢复指标已经闭合。 +8. `candidate -> baseline` 和 `baseline -> frozen` 前必须消费 `baseline-data-product-quality-contract-observability-ledger.yaml`,并证明数据产品契约、schema drift、质量断言、freshness、血缘、消费者影响、AI/特征/RAG 使用授权、契约违约、修复复测和数据质量事故已经闭合。 +9. `candidate -> baseline` 和 `baseline -> frozen` 前必须消费 `baseline-engineering-quality-test-release-verification-ledger.yaml`,并证明需求追踪、风险化测试计划、关键测试、覆盖率、flaky 测试、缺陷关闭、修复复测、发布前验证、灰度/冒烟和质量风险接受已经闭合。 +10. `candidate -> baseline` 和 `baseline -> frozen` 前必须消费 `baseline-workforce-competency-training-duty-segregation-ledger.yaml`,并证明关键角色任命、岗位资格、职责确认、培训完成、专项训练、on-call 资格、审批授权、代理授权、职责分离、冲突角色、备份人员和到期复核已经闭合。 +11. 任意禁推本地资产出现在远端树中,`forbiddenLocalAssetsAbsentFromRemote` 必须为 `false`,并阻断基线晋级。 +12. `frozen` 晋级必须先完成状态对账、漂移复核、基线就绪评分卡、基线会审裁决和基线例外总账复核;如果存在状态冲突、关键漂移、评分不足、未关闭反对意见、过期例外或阻断例外,只能创建 POA&M 或风险接受,不能冻结。 +13. 回滚验证必须指向 `baseline-rollback-verification.yaml`,并证明上一基线 tag、commit、GitOps revision、审计导出和烟测结果有效,不能只写自然语言说明。 可执行验收标准: 1. 任意基线晋级都能找到一份对应的 `baseline-release-evidence.yaml`。 -2. 任意证据包都能证明版本清单、基线准入执行策略、基线运行时准入回执、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、生命周期状态机、状态对账报告、证据追踪图、门禁执行报告、基线发布事务回执、基线撤销与隔离记录、EOL 退役证书、会审裁决记录、验证环境锁、基线制品清单、基线就绪评分卡、基线例外总账、控制覆盖、标准基线和审计导出摘要一致。 +2. 任意证据包都能证明版本清单、基线准入执行策略、基线运行时准入回执、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、生命周期状态机、状态对账报告、证据追踪图、门禁执行报告、基线发布事务回执、基线撤销与隔离记录、EOL 退役证书、会审裁决记录、数据产品质量与契约可观测性总账、服务可靠性与可观测性总账、备份恢复与灾备总账、资产关键性与分类总账、验证环境锁、基线制品清单、基线就绪评分卡、基线例外总账、控制覆盖、标准基线和审计导出摘要一致。 3. 任意冻结基线都能证明开放关键发现为 0、就绪评分达到 frozen 阈值、过期阻断例外为 0,会审反对意见已经关闭,且回滚路径已经验证。 4. 任意审计人员都能从证据包直接定位 source commit、release tag、验签结果和验证命令。 @@ -5104,7 +5619,28 @@ baselineArtifactInventory: dataResidencyTransferLedger: governance/evidence/baselines/baseline-data-residency-transfer-ledger.yaml thirdPartyRiskLedger: governance/evidence/baselines/baseline-third-party-risk-ledger.yaml operationalResilienceLedger: governance/evidence/baselines/baseline-operational-resilience-ledger.yaml + threatModelAttackSurfaceRiskLedger: governance/evidence/baselines/baseline-threat-model-attack-surface-risk-ledger.yaml + vulnerabilityExposureRemediationLedger: governance/evidence/baselines/baseline-vulnerability-exposure-remediation-ledger.yaml + secureConfigurationPostureDriftLedger: governance/evidence/baselines/baseline-secure-configuration-posture-drift-ledger.yaml + productionChangeReleaseLedger: governance/evidence/baselines/baseline-production-change-release-ledger.yaml + incidentProblemCorrectiveActionLedger: governance/evidence/baselines/baseline-incident-problem-corrective-action-ledger.yaml + dataProductQualityContractObservabilityLedger: governance/evidence/baselines/baseline-data-product-quality-contract-observability-ledger.yaml + engineeringQualityTestReleaseVerificationLedger: governance/evidence/baselines/baseline-engineering-quality-test-release-verification-ledger.yaml + workforceCompetencyTrainingDutySegregationLedger: governance/evidence/baselines/baseline-workforce-competency-training-duty-segregation-ledger.yaml + businessOutcomeValueRealizationPortfolioLedger: governance/evidence/baselines/baseline-business-outcome-value-realization-portfolio-ledger.yaml + valueStreamJourneyProcessLedger: governance/evidence/baselines/baseline-value-stream-journey-process-ledger.yaml + architectureViewRuntimeTopologyDependencyLedger: governance/evidence/baselines/baseline-architecture-view-runtime-topology-dependency-ledger.yaml + qualityAttributeArchitectureDriverTradeoffLedger: governance/evidence/baselines/baseline-quality-attribute-architecture-driver-tradeoff-ledger.yaml + architecturePrincipleConstraintExceptionLedger: governance/evidence/baselines/baseline-architecture-principle-constraint-exception-ledger.yaml + capacityPerformanceCostEfficiencyLedger: governance/evidence/baselines/baseline-capacity-performance-cost-efficiency-ledger.yaml + serviceReliabilitySloErrorBudgetObservabilityLedger: governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml regulatoryObligationLedger: governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml + backupRestoreDisasterRecoveryLedger: governance/evidence/baselines/baseline-backup-restore-disaster-recovery-ledger.yaml + cryptographicSecretsKeyCertificateLedger: governance/evidence/baselines/baseline-cryptographic-secrets-key-certificate-ledger.yaml + assetCriticalityClassificationLedger: governance/evidence/baselines/baseline-asset-criticality-classification-ledger.yaml + identityEntitlementAccessLedger: governance/evidence/baselines/baseline-identity-entitlement-access-ledger.yaml + processingActivityInventoryLedger: governance/evidence/baselines/baseline-processing-activity-inventory-ledger.yaml + privacyRightsConsentLedger: governance/evidence/baselines/baseline-privacy-rights-consent-ledger.yaml recordsRetentionLegalHoldLedger: governance/evidence/baselines/baseline-records-retention-legal-hold-ledger.yaml artifacts: - path: docs/references/modern-enterprise-architecture-template.md @@ -5227,6 +5763,142 @@ baselineArtifactInventory: signed: true exportedTo: - build/modern-enterprise-architecture-audit/audit-export.json + - path: governance/evidence/baselines/baseline-threat-model-attack-surface-risk-ledger.yaml + type: evidence-template + required: true + owner: application-security-team + digest: sha256: + signed: true + exportedTo: + - build/modern-enterprise-architecture-audit/audit-export.json + - path: governance/evidence/baselines/baseline-vulnerability-exposure-remediation-ledger.yaml + type: evidence-template + required: true + owner: security-vulnerability-management-team + digest: sha256: + signed: true + exportedTo: + - build/modern-enterprise-architecture-audit/audit-export.json + - path: governance/evidence/baselines/baseline-secure-configuration-posture-drift-ledger.yaml + type: evidence-template + required: true + owner: platform-security-posture-team + digest: sha256: + signed: true + exportedTo: + - build/modern-enterprise-architecture-audit/audit-export.json + - path: governance/evidence/baselines/baseline-production-change-release-ledger.yaml + type: evidence-template + required: true + owner: release-engineering + digest: sha256: + signed: true + exportedTo: + - build/modern-enterprise-architecture-audit/audit-export.json + - path: governance/evidence/baselines/baseline-incident-problem-corrective-action-ledger.yaml + type: evidence-template + required: true + owner: sre-platform-team + digest: sha256: + signed: true + exportedTo: + - build/modern-enterprise-architecture-audit/audit-export.json + - path: governance/evidence/baselines/baseline-data-product-quality-contract-observability-ledger.yaml + type: evidence-template + required: true + owner: data-platform-team + digest: sha256: + signed: true + exportedTo: + - build/modern-enterprise-architecture-audit/audit-export.json + - path: governance/evidence/baselines/baseline-engineering-quality-test-release-verification-ledger.yaml + type: evidence-template + required: true + owner: quality-engineering-team + digest: sha256: + signed: true + exportedTo: + - build/modern-enterprise-architecture-audit/audit-export.json + - path: governance/evidence/baselines/baseline-workforce-competency-training-duty-segregation-ledger.yaml + type: evidence-template + required: true + owner: people-operations-governance-team + digest: sha256: + signed: true + exportedTo: + - build/modern-enterprise-architecture-audit/audit-export.json + - path: governance/evidence/baselines/baseline-business-outcome-value-realization-portfolio-ledger.yaml + type: evidence-template + required: true + owner: portfolio-governance-team + digest: sha256: + signed: true + exportedTo: + - build/modern-enterprise-architecture-audit/audit-export.json + - path: governance/evidence/baselines/baseline-value-stream-journey-process-ledger.yaml + type: evidence-template + required: true + owner: business-architecture-team + digest: sha256: + signed: true + exportedTo: + - build/modern-enterprise-architecture-audit/audit-export.json + - path: governance/evidence/baselines/baseline-architecture-view-runtime-topology-dependency-ledger.yaml + type: evidence-template + required: true + owner: enterprise-architecture-team + digest: sha256: + signed: true + exportedTo: + - build/modern-enterprise-architecture-audit/audit-export.json + - path: governance/evidence/baselines/baseline-quality-attribute-architecture-driver-tradeoff-ledger.yaml + type: evidence-template + required: true + owner: enterprise-architecture-team + digest: sha256: + signed: true + exportedTo: + - build/modern-enterprise-architecture-audit/audit-export.json + - path: governance/evidence/baselines/baseline-architecture-principle-constraint-exception-ledger.yaml + type: evidence-template + required: true + owner: enterprise-architecture-team + digest: sha256: + signed: true + exportedTo: + - build/modern-enterprise-architecture-audit/audit-export.json + - path: governance/evidence/baselines/baseline-version-policy-release-control-ledger.yaml + type: evidence-template + required: true + owner: release-engineering + digest: sha256: + signed: true + exportedTo: + - build/modern-enterprise-architecture-audit/audit-export.json + - path: governance/evidence/baselines/baseline-capacity-performance-cost-efficiency-ledger.yaml + type: evidence-template + required: true + owner: sre-finops-platform-team + digest: sha256: + signed: true + exportedTo: + - build/modern-enterprise-architecture-audit/audit-export.json + - path: governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml + type: evidence-template + required: true + owner: sre-platform-team + digest: sha256: + signed: true + exportedTo: + - build/modern-enterprise-architecture-audit/audit-export.json + - path: governance/evidence/baselines/baseline-backup-restore-disaster-recovery-ledger.yaml + type: evidence-template + required: true + owner: sre-platform-team + digest: sha256: + signed: true + exportedTo: + - build/modern-enterprise-architecture-audit/audit-export.json - path: governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml type: evidence-template required: true @@ -5235,6 +5907,46 @@ baselineArtifactInventory: signed: true exportedTo: - build/modern-enterprise-architecture-audit/audit-export.json + - path: governance/evidence/baselines/baseline-cryptographic-secrets-key-certificate-ledger.yaml + type: evidence-template + required: true + owner: security-cryptography-team + digest: sha256: + signed: true + exportedTo: + - build/modern-enterprise-architecture-audit/audit-export.json + - path: governance/evidence/baselines/baseline-asset-criticality-classification-ledger.yaml + type: evidence-template + required: true + owner: architecture-governance-board + digest: sha256: + signed: true + exportedTo: + - build/modern-enterprise-architecture-audit/audit-export.json + - path: governance/evidence/baselines/baseline-identity-entitlement-access-ledger.yaml + type: evidence-template + required: true + owner: security-identity-team + digest: sha256: + signed: true + exportedTo: + - build/modern-enterprise-architecture-audit/audit-export.json + - path: governance/evidence/baselines/baseline-processing-activity-inventory-ledger.yaml + type: evidence-template + required: true + owner: privacy-governance-team + digest: sha256: + signed: true + exportedTo: + - build/modern-enterprise-architecture-audit/audit-export.json + - path: governance/evidence/baselines/baseline-privacy-rights-consent-ledger.yaml + type: evidence-template + required: true + owner: privacy-governance-team + digest: sha256: + signed: true + exportedTo: + - build/modern-enterprise-architecture-audit/audit-export.json - path: governance/evidence/baselines/baseline-records-retention-legal-hold-ledger.yaml type: evidence-template required: true @@ -5353,6 +6065,21 @@ baselineArtifactInventory: dataResidencyTransferLedgerDeclared: true thirdPartyRiskLedgerDeclared: true operationalResilienceLedgerDeclared: true + dataProductQualityContractObservabilityLedgerDeclared: true + serviceReliabilitySloErrorBudgetObservabilityLedgerDeclared: true + businessOutcomeValueRealizationPortfolioLedgerDeclared: true + valueStreamJourneyProcessLedgerDeclared: true + architectureViewRuntimeTopologyDependencyLedgerDeclared: true + qualityAttributeArchitectureDriverTradeoffLedgerDeclared: true + architecturePrincipleConstraintExceptionLedgerDeclared: true + versionPolicyReleaseControlLedgerDeclared: true + regulatoryObligationLedgerDeclared: true + cryptographicSecretsKeyCertificateLedgerDeclared: true + assetCriticalityClassificationLedgerDeclared: true + identityEntitlementAccessLedgerDeclared: true + processingActivityInventoryLedgerDeclared: true + privacyRightsConsentLedgerDeclared: true + recordsRetentionLegalHoldLedgerDeclared: true generatedOutputsMatchSources: true signaturesVerified: true ``` @@ -5391,6 +6118,22 @@ baselineArtifactInventory: 17. 基线数据驻留与跨境处理总账属于必需证据模板;缺失时不能证明数据实际处理位置、跨境传输机制、子处理方和补充保护措施符合基线,基线不得晋级或冻结。 18. 基线第三方与关键供应商风险总账属于必需证据模板;缺失时不能证明关键供应商合同、审计权、保证报告、集中度、退出计划和连续性符合基线,基线不得晋级或冻结。 19. 基线运营韧性与重要业务服务影响容忍总账属于必需证据模板;缺失时不能证明重要业务服务、影响容忍、BIA、依赖映射、场景测试和超限升级符合基线,基线不得晋级或冻结。 +20. 基线容量、性能、弹性伸缩与成本效率总账属于必需证据模板;缺失时不能证明容量预测、压测、性能基准、资源 requests/limits、HPA/VPA/KEDA、预算、单位经济、成本分摊、异常成本和优化行动符合基线,基线不得晋级或冻结。 +21. 基线服务可靠性、SLO、错误预算与可观测性总账属于必需证据模板;缺失时不能证明关键服务、用户旅程、SLI/SLO、错误预算、告警、on-call、runbook、合成探测、遥测覆盖和降级策略符合基线,基线不得晋级或冻结。 +22. 基线备份、恢复、灾备与可恢复性验证总账属于必需证据模板;缺失时不能证明关键系统、关键数据存储、备份策略、不可变/离线副本、跨区域隔离、恢复演练、RTO/RPO、完整性校验和勒索隔离符合基线,基线不得晋级或冻结。 +23. 基线监管与合规义务可追溯总账属于必需证据模板;缺失时不能证明适用义务、控制目标、证据路径、owner、监管变更和 POA&M 符合基线,基线不得晋级或冻结。 +24. 基线密码材料、密钥、证书与秘密生命周期总账属于必需证据模板;缺失时不能证明 KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、轮换、过期、吊销、泄露响应和访问边界符合基线,基线不得晋级或冻结。 +25. 基线资产关键性、数据分类与风险分级总账属于必需证据模板;缺失时不能证明资产 owner、业务关键性、SLO Tier、L3/L4、CIA 影响、数据敏感度、AI 风险、互联网暴露和复核状态符合基线,基线不得晋级或冻结。 +26. 基线身份权限、特权访问与工作负载身份总账属于必需证据模板;缺失时不能证明人类身份、服务账号、工作负载身份、特权访问、JML、MFA、PAM/JIT、break-glass、孤儿账号和过期权限符合基线,基线不得晋级或冻结。 +27. 基线处理活动、个人数据清单与 RoPA 覆盖总账属于必需证据模板;缺失时不能证明处理活动、个人数据类别、主体类别、接收方、跨境传输、保留映射、DPIA 和合法基础覆盖完整,基线不得晋级或冻结。 +28. 基线隐私权利请求、同意偏好与合法基础执行总账属于必需证据模板;缺失时不能证明处理目的、合法基础、同意撤回传播、主体权利请求 SLA、自动化决策复核和第三方下游处理限制符合基线,基线不得晋级或冻结。 +29. 基线记录留存、法律保全与可防御删除总账属于必需证据模板;缺失时不能证明记录类别、留存排期、legal hold、删除资格、删除传播和可防御删除回执符合基线,基线不得晋级或冻结。 +30. 基线业务结果、价值实现与组合收益总账属于必需证据模板;缺失时不能证明业务目标、价值假设、收益 owner、关键结果、采用证据、收益实现、成本效率和组合决策符合基线,基线不得晋级或冻结。 +31. 基线价值流、关键旅程与端到端流程总账属于必需证据模板;缺失时不能证明跨域流程 owner、BPMN/流程模型、步骤级遥测、跨域交接、瓶颈、异常、人工兜底、控制点和改进动作符合基线,基线不得晋级或冻结。 +32. 基线架构视图、运行拓扑与依赖影响总账属于必需证据模板;缺失时不能证明架构视图、运行拓扑、声明依赖、观测依赖、GitOps 拓扑、关键路径、blast radius、变更影响和依赖漂移符合基线,基线不得晋级或冻结。 +33. 基线质量属性、架构驱动与权衡决策总账属于必需证据模板;缺失时不能证明业务驱动、质量属性场景、响应指标、敏感点、权衡点、ADR、适配度函数和验证证据符合基线,基线不得晋级或冻结。 +34. 基线架构原则、约束、反模式与例外执行总账属于必需证据模板;缺失时不能证明强制架构原则、约束、禁止项、反模式、检测规则、门禁入口、违反处置、例外审批、风险接受和复核闭环符合基线,基线不得晋级或冻结。 +35. 基线版本策略、发布通道、兼容性与冻结控制总账属于必需证据模板;缺失时不能证明版本号语义、发布通道、签名 tag、兼容窗口、消费锁、迁移窗口、冻结规则、紧急补丁、撤销和 EOL 阻断符合基线,基线不得晋级或冻结。 可执行验收标准: @@ -5410,6 +6153,21 @@ baselineArtifactInventory: 14. 任意生产基线都能从制品清单反查到 `baseline-data-residency-transfer-ledger.yaml`,证明数据驻留、跨境处理、子处理方和模型供应商区域不会旁路隐私影响评估和数据契约。 15. 任意生产基线都能从制品清单反查到 `baseline-third-party-risk-ledger.yaml`,证明关键供应商、ICT 服务商、SaaS、云平台、模型供应商、外包方和子处理方具备合同、审计权、保证报告、退出计划、集中度和连续性证据。 16. 任意生产基线都能从制品清单反查到 `baseline-operational-resilience-ledger.yaml`,证明重要业务服务、影响容忍、BIA、端到端依赖、场景测试、恢复能力、沟通计划和超限升级证据已经闭合。 +17. 任意生产基线都能从制品清单反查到 `baseline-service-reliability-slo-error-budget-observability-ledger.yaml`,证明生产服务、关键用户旅程、SLI/SLO、错误预算、告警、on-call、runbook、合成探测、日志/指标/链路覆盖、降级策略和事故反馈已经闭合。 +18. 任意生产基线都能从制品清单反查到 `baseline-backup-restore-disaster-recovery-ledger.yaml`,证明关键系统、关键数据存储、备份策略、不可变/离线副本、跨区域隔离、恢复演练、RTO/RPO、完整性校验、勒索隔离和恢复权限证据已经闭合。 +19. 任意生产基线都能从制品清单反查到 `baseline-regulatory-obligation-ledger.yaml`,证明适用义务、控制目标、控制项、证据路径、owner、监管变更和 POA&M 已经闭合。 +20. 任意生产基线都能从制品清单反查到 `baseline-cryptographic-secrets-key-certificate-ledger.yaml`,证明 KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、轮换、过期、吊销、泄露响应和访问边界证据已经闭合。 +21. 任意生产基线都能从制品清单反查到 `baseline-asset-criticality-classification-ledger.yaml`,证明资产 owner、业务关键性、SLO Tier、L3/L4、CIA 影响、数据敏感度、AI 风险、互联网暴露和复核状态证据已经闭合。 +22. 任意生产基线都能从制品清单反查到 `baseline-identity-entitlement-access-ledger.yaml`,证明人类身份、服务账号、工作负载身份、特权访问、JML、MFA、PAM/JIT、break-glass、孤儿账号、过期权限和运行时身份绑定证据已经闭合。 +23. 任意生产基线都能从制品清单反查到 `baseline-processing-activity-inventory-ledger.yaml`,证明个人数据处理活动、数据主体类别、个人数据类别、接收方、跨境传输、保留映射、DPIA、合法基础和发现覆盖证据已经闭合。 +24. 任意生产基线都能从制品清单反查到 `baseline-privacy-rights-consent-ledger.yaml`,证明处理目的、合法基础、同意偏好、撤回传播、权利请求履约、自动化决策复核和下游处理阻断证据已经闭合。 +25. 任意生产基线都能从制品清单反查到 `baseline-records-retention-legal-hold-ledger.yaml`,证明记录类别、留存排期、legal hold、删除资格、删除传播和可防御删除回执证据已经闭合。 +26. 任意生产基线都能从制品清单反查到 `baseline-business-outcome-value-realization-portfolio-ledger.yaml`,证明业务目标、价值假设、收益 owner、关键结果、采用证据、收益实现、成本效率和停投/加投决策证据已经闭合。 +27. 任意生产基线都能从制品清单反查到 `baseline-value-stream-journey-process-ledger.yaml`,证明价值流、关键旅程、端到端流程、步骤遥测、跨域交接、瓶颈、异常和人工兜底证据已经闭合。 +28. 任意生产基线都能从制品清单反查到 `baseline-architecture-view-runtime-topology-dependency-ledger.yaml`,证明架构视图、运行拓扑、声明依赖、观测依赖、GitOps 拓扑、blast radius、变更影响和依赖漂移证据已经闭合。 +29. 任意生产基线都能从制品清单反查到 `baseline-quality-attribute-architecture-driver-tradeoff-ledger.yaml`,证明质量属性场景、架构驱动、敏感点、权衡点、ADR、适配度函数和验证证据已经闭合。 +30. 任意生产基线都能从制品清单反查到 `baseline-architecture-principle-constraint-exception-ledger.yaml`,证明强制架构原则、约束、禁止项、反模式、检测规则、门禁入口、违反处置、例外审批、风险接受和复核周期已经闭合。 +31. 任意生产基线都能从制品清单反查到 `baseline-version-policy-release-control-ledger.yaml`,证明版本号语义、发布通道、签名 tag、兼容窗口、消费锁、迁移窗口、冻结规则、紧急补丁、撤销和 EOL 阻断已经闭合。 ### 10.10.16 基线验证环境锁定 @@ -6194,6 +6952,11 @@ baselineLifecycleStateMachine: - baseline-artifact-inventory - baseline-verification-lock - baseline-runtime-admission-receipt + - baseline-business-outcome-value-realization-portfolio-ledger + - baseline-value-stream-journey-process-ledger + - baseline-architecture-view-runtime-topology-dependency-ledger + - baseline-quality-attribute-architecture-driver-tradeoff-ledger + - baseline-architecture-principle-constraint-exception-ledger - baseline-exception-ledger - baseline-rollback-verification - baseline-review-board-decision @@ -6220,6 +6983,11 @@ baselineLifecycleStateMachine: - baseline-gate-execution-report-replayed - baseline-publish-transaction-remote-refs-locked - baseline-runtime-admission-receipt + - baseline-business-outcome-value-realization-portfolio-ledger + - baseline-value-stream-journey-process-ledger + - baseline-architecture-view-runtime-topology-dependency-ledger + - baseline-quality-attribute-architecture-driver-tradeoff-ledger + - baseline-architecture-principle-constraint-exception-ledger - audit-export-signature-receipt - baseline-review-board-decision approvers: @@ -6399,6 +7167,7 @@ baselineLifecycleStateMachine: evidenceTraceGraph: governance/evidence/baselines/baseline-evidence-trace-graph.yaml gateExecutionReport: governance/evidence/baselines/baseline-gate-execution-report.yaml publishTransaction: governance/evidence/baselines/baseline-publish-transaction.yaml + versionPolicyReleaseControlLedger: governance/evidence/baselines/baseline-version-policy-release-control-ledger.yaml revocationRecord: governance/evidence/baselines/baseline-revocation-record.yaml artifactInventory: governance/evidence/baselines/baseline-artifact-inventory.yaml verificationLock: governance/evidence/verification/baseline-verification-lock.yaml @@ -6413,6 +7182,11 @@ baselineLifecycleStateMachine: dataResidencyTransferLedger: governance/evidence/baselines/baseline-data-residency-transfer-ledger.yaml thirdPartyRiskLedger: governance/evidence/baselines/baseline-third-party-risk-ledger.yaml operationalResilienceLedger: governance/evidence/baselines/baseline-operational-resilience-ledger.yaml + secureConfigurationPostureDriftLedger: governance/evidence/baselines/baseline-secure-configuration-posture-drift-ledger.yaml + productionChangeReleaseLedger: governance/evidence/baselines/baseline-production-change-release-ledger.yaml + architecturePrincipleConstraintExceptionLedger: governance/evidence/baselines/baseline-architecture-principle-constraint-exception-ledger.yaml + serviceReliabilitySloErrorBudgetObservabilityLedger: governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml + backupRestoreDisasterRecoveryLedger: governance/evidence/baselines/baseline-backup-restore-disaster-recovery-ledger.yaml guardResults: transitionAllowed: true requiredEvidencePresent: true @@ -6445,8 +7219,8 @@ baselineLifecycleStateMachine: 2. `forbiddenTransitions` 是硬禁止,即使有人工审批也不能绕过;必须创建新基线或走补丁通道。 3. 每次迁移必须写入 `transitionAttempts`,记录 `from`、`to`、请求人、批准人、证据路径、决策、状态回写和失败原因。 4. `currentState.state` 必须与 `version-governance.yaml` 的 `releaseChannel/status`、`baseline-release-evidence.yaml` 的晋级决策和 `baseline-support-matrix.yaml` 的支持状态一致。 -5. `candidate -> baseline` 不能缺少就绪评分卡、证据追踪图、门禁执行报告、发布事务回执、验证环境锁、制品清单、运行时准入回执、运行时准入决策总账、连续控制监测总账、独立控制保证抽样总账、共享责任与继承控制总账、数据驻留与跨境处理总账、第三方与关键供应商风险总账、运营韧性与重要业务服务影响容忍总账、例外总账、回滚验证、会审裁决和 release gate 决策。 -6. `baseline -> frozen` 必须证明冻结窗口开启、就绪评分达到 frozen 阈值、证据追踪图闭合、门禁执行报告可重放、发布事务远端 ref 和保护规则已锁定、运行时准入拒绝样例通过、准入 allow/deny 决策可追溯、连续控制监测覆盖关键控制且 open critical drift 为 0、独立控制保证抽样覆盖 critical 控制且 open critical/high finding 为 0、共享责任与继承控制没有 unowned / expired / invalid inheritance,数据驻留与跨境处理没有 unapproved region / missing transfer mechanism / unapproved subprocessor,第三方与关键供应商风险没有 unapproved critical supplier / expired assurance / missing audit rights / missing exit plan / concentration breach,运营韧性没有 missing important business service / missing impact tolerance / failed scenario / tolerance breach / unowned critical dependency / open critical resilience gap,撤销隔离记录没有阻断状态、通知确认完成、过期例外为 0、回滚验证未过期、会审裁决同意冻结且审计导出可验签。 +5. `candidate -> baseline` 不能缺少就绪评分卡、证据追踪图、门禁执行报告、发布事务回执、基线版本策略、发布通道、兼容性与冻结控制总账、验证环境锁、制品清单、运行时准入回执、运行时准入决策总账、连续控制监测总账、独立控制保证抽样总账、共享责任与继承控制总账、数据驻留与跨境处理总账、第三方与关键供应商风险总账、运营韧性与重要业务服务影响容忍总账、生产变更与发布编排总账、服务可靠性与可观测性总账、备份恢复与灾备总账、基线架构原则、约束、反模式与例外执行总账、例外总账、回滚验证、会审裁决和 release gate 决策。 +6. `baseline -> frozen` 必须证明冻结窗口开启、就绪评分达到 frozen 阈值、证据追踪图闭合、门禁执行报告可重放、发布事务远端 ref 和保护规则已锁定、运行时准入拒绝样例通过、准入 allow/deny 决策可追溯、连续控制监测覆盖关键控制且 open critical drift 为 0、独立控制保证抽样覆盖 critical 控制且 open critical/high finding 为 0、共享责任与继承控制没有 unowned / expired / invalid inheritance,数据驻留与跨境处理没有 unapproved region / missing transfer mechanism / unapproved subprocessor,第三方与关键供应商风险没有 unapproved critical supplier / expired assurance / missing audit rights / missing exit plan / concentration breach,运营韧性没有 missing important business service / missing impact tolerance / failed scenario / tolerance breach / unowned critical dependency / open critical resilience gap,生产变更没有 unregistered change / blackout violation / unresolved conflict / missing rollback / unrehearsed database migration / missing kill switch / unevaluated prompt or model change / unreviewed emergency change / unresolved failed change,服务可靠性没有 missing SLO / unmeasurable SLI / error budget breach / unowned critical alert / missing runbook / missing synthetic journey / telemetry coverage gap / missing degradation plan,备份恢复与灾备没有 unprotected critical datastore / missing immutable copy / overdue restore drill / rto breach / rpo breach / integrity failure / ransomware isolation gap / uncontrolled restore access,架构原则执行没有 missing owner / undetectable constraint / ungated forbidden pattern / open violation / expired exception / unsigned risk acceptance,撤销隔离记录没有阻断状态、通知确认完成、过期例外为 0、回滚验证未过期、会审裁决同意冻结且审计导出可验签。 7. `emergency-patch` 只能用于安全、合规或生产事故,必须有事故编号、补丁范围、回滚验证、事后复盘 owner 和补证期限。 8. `eol` 为终态,不允许重新进入 `baseline`;需要重新启用时必须生成新 baseline ID、发布证据和状态机。 9. `superseded -> eol` 必须引用 `baseline-eol-retirement-certificate.yaml`、`baseline-review-board-decision.yaml`、`baseline-evidence-trace-graph.yaml`、`baseline-gate-execution-report.yaml` 和 `baseline-publish-transaction.yaml`,证明生产引用清零、迁移关闭、例外清零、审计归档、新采用阻断、退役裁决、门禁执行、发布事实和证据归档链路已经完成。 @@ -6513,7 +7287,26 @@ baselineStateReconciliationReport: dataResidencyTransferLedger: governance/evidence/baselines/baseline-data-residency-transfer-ledger.yaml thirdPartyRiskLedger: governance/evidence/baselines/baseline-third-party-risk-ledger.yaml operationalResilienceLedger: governance/evidence/baselines/baseline-operational-resilience-ledger.yaml + secureConfigurationPostureDriftLedger: governance/evidence/baselines/baseline-secure-configuration-posture-drift-ledger.yaml + productionChangeReleaseLedger: governance/evidence/baselines/baseline-production-change-release-ledger.yaml + incidentProblemCorrectiveActionLedger: governance/evidence/baselines/baseline-incident-problem-corrective-action-ledger.yaml + dataProductQualityContractObservabilityLedger: governance/evidence/baselines/baseline-data-product-quality-contract-observability-ledger.yaml + engineeringQualityTestReleaseVerificationLedger: governance/evidence/baselines/baseline-engineering-quality-test-release-verification-ledger.yaml + workforceCompetencyTrainingDutySegregationLedger: governance/evidence/baselines/baseline-workforce-competency-training-duty-segregation-ledger.yaml + businessOutcomeValueRealizationPortfolioLedger: governance/evidence/baselines/baseline-business-outcome-value-realization-portfolio-ledger.yaml + valueStreamJourneyProcessLedger: governance/evidence/baselines/baseline-value-stream-journey-process-ledger.yaml + architectureViewRuntimeTopologyDependencyLedger: governance/evidence/baselines/baseline-architecture-view-runtime-topology-dependency-ledger.yaml + qualityAttributeArchitectureDriverTradeoffLedger: governance/evidence/baselines/baseline-quality-attribute-architecture-driver-tradeoff-ledger.yaml + architecturePrincipleConstraintExceptionLedger: governance/evidence/baselines/baseline-architecture-principle-constraint-exception-ledger.yaml + versionPolicyReleaseControlLedger: governance/evidence/baselines/baseline-version-policy-release-control-ledger.yaml + serviceReliabilitySloErrorBudgetObservabilityLedger: governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml + backupRestoreDisasterRecoveryLedger: governance/evidence/baselines/baseline-backup-restore-disaster-recovery-ledger.yaml regulatoryObligationLedger: governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml + cryptographicSecretsKeyCertificateLedger: governance/evidence/baselines/baseline-cryptographic-secrets-key-certificate-ledger.yaml + assetCriticalityClassificationLedger: governance/evidence/baselines/baseline-asset-criticality-classification-ledger.yaml + identityEntitlementAccessLedger: governance/evidence/baselines/baseline-identity-entitlement-access-ledger.yaml + processingActivityInventoryLedger: governance/evidence/baselines/baseline-processing-activity-inventory-ledger.yaml + privacyRightsConsentLedger: governance/evidence/baselines/baseline-privacy-rights-consent-ledger.yaml recordsRetentionLegalHoldLedger: governance/evidence/baselines/baseline-records-retention-legal-hold-ledger.yaml artifactInventory: governance/evidence/baselines/baseline-artifact-inventory.yaml verificationLock: governance/evidence/verification/baseline-verification-lock.yaml @@ -6534,6 +7327,22 @@ baselineStateReconciliationReport: releaseTag: architecture/v2.53-candidate sourceCommit: status: match + versionPolicyReleaseControlLedger: + ledgerId: bvprc-20260603-mea-v293 + baselineId: mea-v2.93-20260603 + documentVersion: V2.93 + releaseChannel: candidate + semverChangeLevel: minor + conventionalCommitCoveragePercent: 100 + signedReleaseTagRequired: true + floatingVersionReferences: 0 + tagDriftFindings: 0 + breakingChangesWithoutMigrationWindow: 0 + freezeWindowViolations: 0 + emergencyPatchesWithoutPostReview: 0 + revokedBaselinesStillAdopted: 0 + releaseGateReferences: 51 + status: match releaseEvidence: promotionFrom: candidate promotionTo: baseline @@ -6555,7 +7364,7 @@ baselineStateReconciliationReport: baselineId: mea-v2.53-20260602 documentVersion: V2.53 result: pass - rulesExecuted: 30 + rulesExecuted: 51 blockingFailures: 0 replayResult: pass decisionMatchesExecution: true @@ -6575,6 +7384,101 @@ baselineStateReconciliationReport: overdueObligationPoam: 0 result: pass status: match + cryptographicSecretsKeyCertificateLedger: + ledgerId: bcskcl-20260602-mea-v275 + baselineId: mea-v2.75-20260602 + documentVersion: V2.75 + cryptographicMaterialsCovered: 312 + kmsKeysCovered: 74 + hsmKeysCovered: 8 + tlsCertificatesCovered: 126 + signingKeysCovered: 18 + apiTokensCovered: 52 + databaseCredentialsCovered: 34 + workloadSecretsCovered: 68 + materialsWithOwners: 312 + plaintextProductionSecrets: 0 + expiredCertificates: 0 + overdueRotations: 0 + weakAlgorithms: 0 + missingRevocationPaths: 0 + openSecretLeaks: 0 + unmanagedSigningKeys: 0 + result: pass + status: match + assetCriticalityClassificationLedger: + ledgerId: baccl-20260602-mea-v274 + baselineId: mea-v2.74-20260602 + documentVersion: V2.74 + assetsCovered: 214 + assetsWithOwners: 214 + criticalAssets: 28 + l3Assets: 42 + l4Assets: 12 + dataClassificationsComplete: true + ciaImpactRatingsComplete: true + conformanceProfileMismatches: 0 + unknownDataClassification: 0 + underclassifiedCriticalAssets: 0 + staleClassificationReviews: 0 + internetExposureUnclassified: 0 + aiRiskTierUnknown: 0 + result: pass + status: match + identityEntitlementAccessLedger: + ledgerId: bieal-20260602-mea-v253 + baselineId: mea-v2.53-20260602 + documentVersion: V2.53 + humanIdentitiesCovered: 560 + serviceAccountsCovered: 84 + workloadIdentitiesCovered: 62 + privilegedRolesCovered: 18 + jmlEventsReconciled: 43 + mfaCoveragePercent: 100 + pamJitRequestsReviewed: 27 + breakGlassEventsOpen: 0 + orphanedAccounts: 0 + staleEntitlements: 0 + workloadIdentityDrift: 0 + unreviewedPrivilegedAccess: 0 + result: pass + status: match + processingActivityInventoryLedger: + ledgerId: bpail-20260602-mea-v253 + baselineId: mea-v2.53-20260602 + documentVersion: V2.53 + processingActivitiesCovered: 88 + systemsMapped: 43 + dataProductsMapped: 24 + aiProductsMapped: 9 + personalDataCategoriesClassified: 126 + dataSubjectCategoriesDeclared: 12 + recipientsMapped: 34 + crossBorderTransfersMapped: 14 + retentionMappingsComplete: true + activitiesWithOwners: 88 + unownedActivities: 0 + unclassifiedPersonalDataFindings: 0 + runtimeInventoryDrift: 0 + result: pass + status: match + privacyRightsConsentLedger: + ledgerId: bprcl-20260602-mea-v253 + baselineId: mea-v2.53-20260602 + documentVersion: V2.53 + processingPurposesCovered: 46 + purposesWithLawfulBasis: 46 + consentPreferencesTracked: 1200000 + withdrawalsPropagated: true + openRightsRequests: 7 + overdueRightsRequests: 0 + unpropagatedPreferences: 0 + unknownLawfulBasis: 0 + unknownConsentState: 0 + automatedDecisionReviewGaps: 0 + thirdPartyPropagationGaps: 0 + result: pass + status: match recordsRetentionLegalHoldLedger: ledgerId: brrl-20260602-mea-v253 baselineId: mea-v2.53-20260602 @@ -6871,6 +7775,268 @@ baselineStateReconciliationReport: overdueResiliencePoam: 0 boardOrRiskOwnerSignoff: true status: match + threatModelAttackSurfaceRiskLedger: + ledgerId: btmasr-20260602-mea-v279 + criticalAssetsCovered: 92 + criticalAssetsWithThreatModels: 92 + freshThreatModels: 92 + attackSurfacesInventoried: 92 + trustBoundariesMapped: 92 + dataFlowsMapped: 214 + highRiskDataFlowsWithoutMitigation: 0 + openCriticalAbuseCases: 0 + securityTestsLinkedToThreats: 92 + unsignedResidualRisks: 0 + overdueThreatModelReviews: 0 + releaseGateReferences: 92 + status: match + vulnerabilityExposureRemediationLedger: + ledgerId: bverm-20260602-mea-v280 + assetsCovered: 186 + scannerCoverageComplete: true + findingsOpenCritical: 0 + findingsOpenHigh: 0 + kevFindingsOpen: 0 + internetExposedHighFindingsOpen: 0 + findingsWithOwners: "100%" + findingsWithinSla: true + remediationsRetested: 148 + staleScans: 0 + expiredExceptions: 0 + vexOrCsafStatusesRecorded: 74 + releaseGateReferences: 186 + status: match + secureConfigurationPostureDriftLedger: + ledgerId: bscpd-20260602-mea-v281 + assetsCovered: 186 + baselinesAssigned: 186 + postureChecksExecuted: 1248 + criticalConfigurationDriftsOpen: 0 + highConfigurationDriftsOpen: 0 + privilegedPodsWithoutException: 0 + publicStorageFindingsOpen: 0 + weakTlsFindingsOpen: 0 + auditLoggingDisabled: 0 + expiredConfigurationExceptions: 0 + remediationsRetested: 96 + releaseGateReferences: 186 + status: match + productionChangeReleaseLedger: + ledgerId: bpcrl-20260603-mea-v282 + productionChangesCovered: 142 + unregisteredProductionChanges: 0 + approvedChangeWindows: 142 + blackoutViolations: 0 + unresolvedChangeConflicts: 0 + databaseMigrationsRehearsed: 18 + featureFlagsWithKillSwitch: 39 + promptOrModelChangesEvaluated: 11 + rollbackPlansVerified: 142 + emergencyChangesPostReviewed: 4 + failedChangesOpen: 0 + changesLinkedToIncidents: 6 + doraMetricsUpdated: true + releaseGateReferences: 142 + status: match + incidentProblemCorrectiveActionLedger: + ledgerId: bipcal-20260603-mea-v283 + incidentsCovered: 38 + majorIncidentsCovered: 6 + securityIncidentsCovered: 4 + privacyIncidentsCovered: 2 + aiIncidentsCovered: 3 + supplierIncidentsCovered: 2 + nearMissesCovered: 9 + unclassifiedIncidents: 0 + incidentsWithoutOwner: 0 + incompleteTimelines: 0 + missingRca: 0 + overdueCorrectiveActions: 0 + recurrencePreventionUnverified: 0 + runbookUpdatesMissing: 0 + alertUpdatesMissing: 0 + problemRecordsOpenPastDue: 0 + recurringIncidentsNotEscalated: 0 + requiredCommunicationsMissing: 0 + doraRecoveryMetricsUpdated: true + releaseGateReferences: 38 + status: match + dataProductQualityContractObservabilityLedger: + ledgerId: bdpqco-20260603-mea-v284 + dataProductsCovered: 72 + contractsCurrent: 72 + dataProductsWithoutOwner: 0 + schemaDriftsOpen: 0 + qualityAssertionFailuresOpen: 0 + freshnessBreachesOpen: 0 + lineageGapsOpen: 0 + unauthorizedAiFeatureRagUsage: 0 + consumerNotificationsMissing: 0 + contractBreachesOpenPastSla: 0 + remediationRetestsMissing: 0 + dataQualityIncidentsOpen: 0 + releaseGateReferences: 72 + status: match + engineeringQualityTestReleaseVerificationLedger: + ledgerId: beqtrv-20260603-mea-v285 + assetsCovered: 148 + requirementsMapped: 148 + criticalTestSuitesPassed: 148 + contractTestsPassed: 96 + regressionSuitesPassed: 148 + releaseSmokeChecksPassed: 148 + coverageBreachesOpen: 0 + flakyTestsOpenPastSla: 0 + criticalDefectsOpen: 0 + highDefectsOpenWithoutAcceptance: 0 + defectRetestsMissing: 0 + testEnvironmentDriftOpen: 0 + testDataPolicyViolations: 0 + releaseGateReferences: 148 + status: match + workforceCompetencyTrainingDutySegregationLedger: + ledgerId: bwctds-20260603-mea-v286 + criticalRolesCovered: 96 + rolesWithFormalAssignment: 96 + rolesWithCurrentTraining: 96 + specializedTrainingCurrent: 96 + roleAcknowledgementsCurrent: 96 + onCallQualifiedRoles: 42 + approvalDelegationsCurrent: 18 + backupRolesAssigned: 96 + segregationOfDutiesViolationsOpen: 0 + toxicRoleCombinationsOpen: 0 + expiredDelegations: 0 + expiredCompetencyReviews: 0 + untrainedPrivilegedApprovers: 0 + releaseGateReferences: 96 + status: match + businessOutcomeValueRealizationPortfolioLedger: + ledgerId: bbovrp-20260603-mea-v287 + businessOutcomesCovered: 64 + outcomesWithOwners: 64 + valueHypothesesDefined: 64 + keyResultsMeasurable: 64 + beforeAfterBaselinesCaptured: 64 + adoptionEvidenceLinked: 64 + benefitsReviewed: 64 + benefitsRealized: 58 + benefitsAtRisk: 6 + stopOrScaleDecisionsRecorded: 64 + unitEconomicsExplained: 64 + unresolvedValueGaps: 0 + expiredBenefitReviews: 0 + releaseGateReferences: 64 + status: match + valueStreamJourneyProcessLedger: + ledgerId: vsjp-20260603-mea-v288 + valueStreamsCovered: 18 + criticalJourneysCovered: 42 + journeysWithOwners: 42 + currentProcessModels: 42 + stepTelemetryCoveragePercent: 100 + crossDomainHandoffsTraceable: 96 + openCriticalBottlenecks: 0 + unresolvedProcessExceptions: 0 + manualFallbacksExercised: 24 + improvementActionsOverdue: 0 + releaseGateReferences: 42 + status: match + architectureViewRuntimeTopologyDependencyLedger: + ledgerId: avrt-20260603-mea-v289 + architectureViewsCovered: 96 + currentViews: 96 + runtimeTopologiesCovered: 74 + declaredDependencies: 418 + observedDependencies: 431 + declaredObservedMismatches: 0 + unknownRuntimeCallsOpen: 0 + criticalDependenciesWithOwners: 128 + gitopsTopologyLinks: 74 + blastRadiusAssessmentsCurrent: 64 + dependencyDriftFindingsOpen: 0 + staleViews: 0 + releaseGateReferences: 96 + status: match + qualityAttributeArchitectureDriverTradeoffLedger: + ledgerId: qaad-20260603-mea-v290 + qualityScenariosCovered: 84 + highPriorityScenariosMeasured: 84 + architectureDriversMapped: 64 + sensitivityPointsIdentified: 36 + sensitivityPointsMonitored: 36 + tradeoffPointsRecorded: 28 + tradeoffsWithAdr: 28 + fitnessFunctionsDefined: 72 + fitnessFunctionsPassing: 72 + verificationEvidenceFresh: 84 + unresolvedTradeoffRisks: 0 + expiredScenarioReviews: 0 + releaseGateReferences: 84 + status: match + architecturePrincipleConstraintExceptionLedger: + ledgerId: apce-20260603-mea-v291 + baselineId: mea-v2.91-20260603 + documentVersion: V2.91 + mandatoryPrinciplesCovered: 42 + principlesWithOwners: 42 + constraintsDeclared: 86 + constraintsMachineDetectable: 86 + forbiddenPatternsMapped: 34 + policyGateMappings: 64 + openPrincipleViolations: 0 + violationsWithDisposition: 18 + activeExceptions: 4 + expiredExceptions: 0 + unsignedRiskAcceptances: 0 + principlesReviewedOnSchedule: 42 + releaseGateReferences: 42 + status: match + capacityPerformanceCostEfficiencyLedger: + ledgerId: bcpce-20260602-mea-v278 + criticalServicesCovered: 64 + criticalServicesWithCapacityForecasts: 64 + freshLoadTests: 64 + performanceBaselineBreaches: 0 + servicesWithRequestsLimits: 64 + autoscalingPoliciesDeclared: 58 + queueBacklogBreaches: 0 + databaseCapacityBreaches: 0 + budgetBreaches: 0 + unitEconomicsMeasured: 42 + anomalousCostsOpen: 0 + optimizationActionsOverdue: 0 + status: match + serviceReliabilitySloErrorBudgetObservabilityLedger: + ledgerId: bsrso-20260602-mea-v277 + criticalServicesCovered: 64 + criticalServicesWithSlos: 64 + measurableSlis: 192 + errorBudgetBreaches: 0 + criticalAlertsRoutedToOnCall: 64 + runbooksCurrent: 64 + syntheticJourneysCovered: 18 + metricCoverageGaps: 0 + logCoverageGaps: 0 + traceCoverageGaps: 0 + unownedCriticalAlerts: 0 + status: match + backupRestoreDisasterRecoveryLedger: + ledgerId: bbdr-20260602-mea-v276 + protectedAssets: 186 + criticalDataStoresCovered: 74 + immutableBackupsEnabled: 74 + offlineOrCrossAccountCopies: 61 + restoreDrillsInWindow: 74 + successfulRestoreDrills: 74 + rpoBreaches: 0 + rtoBreaches: 0 + backupIntegrityFailures: 0 + unprotectedCriticalDataStores: 0 + ransomwareIsolationGaps: 0 + overdueRestoreDrills: 0 + uncontrolledRestoreAccess: 0 + status: match auditExportManifest: documentVersion: V2.53 baselineId: mea-v2.53-20260602 @@ -6883,6 +8049,7 @@ baselineStateReconciliationReport: low: [] writeBack: versionGovernanceUpdated: true + versionPolicyReleaseControlLedgerReconciled: true enforcementPolicyDecisionLogged: true consumptionLocksReconciled: true migrationWorkOrdersReconciled: true @@ -6901,6 +8068,28 @@ baselineStateReconciliationReport: dataResidencyTransferLedgerReconciled: true thirdPartyRiskLedgerReconciled: true operationalResilienceLedgerReconciled: true + threatModelAttackSurfaceRiskLedgerReconciled: true + vulnerabilityExposureRemediationLedgerReconciled: true + secureConfigurationPostureDriftLedgerReconciled: true + productionChangeReleaseLedgerReconciled: true + incidentProblemCorrectiveActionLedgerReconciled: true + dataProductQualityContractObservabilityLedgerReconciled: true + engineeringQualityTestReleaseVerificationLedgerReconciled: true + workforceCompetencyTrainingDutySegregationLedgerReconciled: true + businessOutcomeValueRealizationPortfolioLedgerReconciled: true + valueStreamJourneyProcessLedgerReconciled: true + architectureViewRuntimeTopologyDependencyLedgerReconciled: true + qualityAttributeArchitectureDriverTradeoffLedgerReconciled: true + architecturePrincipleConstraintExceptionLedgerReconciled: true + capacityPerformanceCostEfficiencyLedgerReconciled: true + serviceReliabilitySloErrorBudgetObservabilityLedgerReconciled: true + backupRestoreDisasterRecoveryLedgerReconciled: true + assetCriticalityClassificationLedgerReconciled: true + identityEntitlementAccessLedgerReconciled: true + processingActivityInventoryLedgerReconciled: true + privacyRightsConsentLedgerReconciled: true + recordsRetentionLegalHoldLedgerReconciled: true + regulatoryObligationLedgerReconciled: true releaseEvidenceDigestUpdated: true supportMatrixUpdated: true adoptionLedgerReconciled: true @@ -6934,10 +8123,10 @@ baselineStateReconciliationReport: 执行规则: 1. `baseline-state-reconciliation-report.yaml` 必须在 `candidate -> baseline`、`baseline -> frozen`、`baseline -> emergency-patch`、`baseline -> superseded` 和 `superseded -> eol` 前生成。 -2. 对账输入至少覆盖生命周期状态机、版本控制面、基线准入执行策略、基线运行时准入回执、基线运行时准入决策总账、基线连续控制监测总账、基线独立控制保证抽样总账、基线共享责任与继承控制总账、基线数据驻留与跨境处理总账、基线第三方与关键供应商风险总账、基线运营韧性与重要业务服务影响容忍总账、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、干净环境基线重建回执、基线证据不可变归档回执、基线长期验签回执、发布证据包、证据追踪图、门禁执行报告、发布事务回执、撤销隔离记录、会审裁决记录、发布列车、支持矩阵、EOL 退役证书、采纳总账、符合性声明、制品清单、验证锁和审计导出清单。 +2. 对账输入至少覆盖生命周期状态机、版本控制面、基线准入执行策略、基线运行时准入回执、基线运行时准入决策总账、基线连续控制监测总账、基线独立控制保证抽样总账、基线共享责任与继承控制总账、基线数据驻留与跨境处理总账、基线第三方与关键供应商风险总账、基线运营韧性与重要业务服务影响容忍总账、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、干净环境基线重建回执、基线证据不可变归档回执、基线长期验签回执、发布证据包、证据追踪图、门禁执行报告、发布事务回执、撤销隔离记录、会审裁决记录、发布列车、支持矩阵、EOL 退役证书、采纳总账、符合性声明、制品清单、验证锁和审计导出清单。 3. `baselineId`、`documentVersion`、`releaseTag`、`sourceCommit` 和生命周期状态在任何权威账本中不一致时,必须阻断晋级。 4. `releaseEvidence` 允许声明目标状态,例如 `candidate -> baseline`,但必须同时能证明当前状态仍来自状态机,不能把目标状态误当当前状态。 -5. `writeBack` 必须证明状态迁移后的版本控制面、基线准入执行策略、基线运行时准入回执、基线运行时准入决策总账、基线连续控制监测总账、基线独立控制保证抽样总账、基线共享责任与继承控制总账、基线数据驻留与跨境处理总账、基线第三方与关键供应商风险总账、基线运营韧性与重要业务服务影响容忍总账、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、干净环境基线重建回执、基线证据不可变归档回执、基线长期验签回执、支持矩阵、EOL 退役证书、发布证据摘要、采纳总账和审计导出清单已经更新。 +5. `writeBack` 必须证明状态迁移后的版本控制面、基线准入执行策略、基线运行时准入回执、基线运行时准入决策总账、基线连续控制监测总账、基线独立控制保证抽样总账、基线共享责任与继承控制总账、基线数据驻留与跨境处理总账、基线第三方与关键供应商风险总账、基线运营韧性与重要业务服务影响容忍总账、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、干净环境基线重建回执、基线证据不可变归档回执、基线长期验签回执、支持矩阵、EOL 退役证书、发布证据摘要、采纳总账和审计导出清单已经更新。 6. 对账报告本身必须进入发布证据包摘要和审计导出包,不能只作为临时检查日志。 7. 任何 `conflict`、`missing`、`stale`、准入策略执行失败、证据追踪图断链、门禁执行报告失败、重放失败、发布事务失败、撤销隔离状态冲突、远端 ref 不匹配、保护规则缺失或 critical/high drift 都必须进入 release gate 阻断、POA&M 或风险接受,不能被就绪总分覆盖。 @@ -6964,8 +8153,13 @@ baselineStateReconciliationReport: 19. 任意基线连续控制监测总账都能在状态对账报告中看到关键控制覆盖数、告警规则数、open critical/high drift、证据过期数、MTTD/MTTR 和未分配告警数。 20. 任意基线独立控制保证抽样总账都能在状态对账报告中看到独立评估人、抽样方法、critical 控制样本覆盖、设计有效性、运行有效性、open critical/high findings 和 OSCAL Assessment Results 生成状态。 21. 任意基线共享责任与继承控制总账都能在状态对账报告中看到 inherited/shared/provider/domain/consumer 控制数量、无 owner 控制数、过期继承证据数、缺失消费者义务数和无效继承声明数。 -22. 任意基线第三方与关键供应商风险总账都能在状态对账报告中看到关键供应商数、批准状态、合同控制、DPA/SLA、审计权、保证报告有效期、退出计划、集中度阈值、开放发现项、供应商事件和 POA&M 逾期状态。 -23. 任意基线运营韧性与重要业务服务影响容忍总账都能在状态对账报告中看到重要业务服务数、影响容忍批准状态、BIA 新鲜度、依赖图新鲜度、场景测试覆盖率、超限次数、未拥有关键依赖、开放 critical 韧性缺口和 POA&M 逾期状态。 +22. 任意基线密码材料、密钥、证书与秘密生命周期总账都能在状态对账报告中看到密码材料覆盖数、owner 覆盖、明文秘密数、过期证书数、轮换超期数、弱算法数、缺失吊销路径数、开放泄露数和未托管签名密钥数。 +23. 任意基线资产关键性、数据分类与风险分级总账都能在状态对账报告中看到资产覆盖数、无 owner 资产数、L3/L4 资产数、CIA 影响缺失数、未知数据分类数、conformance profile 错配数、关键资产低估数、互联网暴露未分类数和 AI 风险未知数。 +24. 任意基线第三方与关键供应商风险总账都能在状态对账报告中看到关键供应商数、批准状态、合同控制、DPA/SLA、审计权、保证报告有效期、退出计划、集中度阈值、开放发现项、供应商事件和 POA&M 逾期状态。 +25. 任意基线运营韧性与重要业务服务影响容忍总账都能在状态对账报告中看到重要业务服务数、影响容忍批准状态、BIA 新鲜度、依赖图新鲜度、场景测试覆盖率、超限次数、未拥有关键依赖、开放 critical 韧性缺口和 POA&M 逾期状态。 +26. 任意基线工程质量、测试证据、缺陷与发布验证总账都能在状态对账报告中看到需求追踪覆盖、关键测试通过、覆盖率违约、flaky 测试、critical/high 缺陷、修复复测、测试环境漂移、测试数据违规和灰度/冒烟验证状态。 +27. 任意基线人员能力、培训、职责履职与职责分离总账都能在状态对账报告中看到关键角色覆盖、正式任命、培训完成、专项资格、职责确认、on-call 资格、审批授权、职责分离、冲突角色、代理授权、备份人员和过期复核状态。 +28. 任意基线业务结果、价值实现与组合收益总账都能在状态对账报告中看到业务目标覆盖、收益 owner、关键结果、前后基线、采用证据、收益实现、成本效率、未实现收益处置和停投/加投决策状态。 ### 10.10.23 基线 EOL 退役证书 @@ -7778,6 +8972,313 @@ baselineEvidenceTraceGraph: - baseline-state-reconciliation-report - audit-export-manifest - baseline-evidence-archive-receipt + - id: baseline-threat-model-attack-surface-risk-ledger + type: threat-model-attack-surface-risk + path: governance/evidence/baselines/baseline-threat-model-attack-surface-risk-ledger.yaml + digest: sha256: + producer: application-security-team + requiredFor: + - candidate-to-baseline + - baseline-to-frozen + - baseline-to-quarantined + - superseded-to-eol + status: present + consumedBy: + - baseline-release-evidence + - baseline-gate-execution-report + - baseline-review-board-decision + - baseline-state-reconciliation-report + - audit-export-manifest + - baseline-evidence-archive-receipt + - id: baseline-vulnerability-exposure-remediation-ledger + type: vulnerability-exposure-remediation + path: governance/evidence/baselines/baseline-vulnerability-exposure-remediation-ledger.yaml + digest: sha256: + producer: security-vulnerability-management-team + requiredFor: + - candidate-to-baseline + - baseline-to-frozen + - baseline-to-quarantined + - superseded-to-eol + status: present + consumedBy: + - baseline-release-evidence + - baseline-gate-execution-report + - baseline-review-board-decision + - baseline-state-reconciliation-report + - audit-export-manifest + - baseline-evidence-archive-receipt + - id: baseline-secure-configuration-posture-drift-ledger + type: secure-configuration-posture-drift + path: governance/evidence/baselines/baseline-secure-configuration-posture-drift-ledger.yaml + digest: sha256: + producer: platform-security-posture-team + requiredFor: + - candidate-to-baseline + - baseline-to-frozen + - baseline-to-quarantined + - superseded-to-eol + status: present + consumedBy: + - baseline-release-evidence + - baseline-gate-execution-report + - baseline-review-board-decision + - baseline-state-reconciliation-report + - audit-export-manifest + - baseline-evidence-archive-receipt + - id: baseline-production-change-release-ledger + type: production-change-release + path: governance/evidence/baselines/baseline-production-change-release-ledger.yaml + digest: sha256: + producer: release-engineering + requiredFor: + - candidate-to-baseline + - baseline-to-frozen + - baseline-to-quarantined + - superseded-to-eol + status: present + consumedBy: + - baseline-release-evidence + - baseline-gate-execution-report + - baseline-review-board-decision + - baseline-state-reconciliation-report + - audit-export-manifest + - baseline-evidence-archive-receipt + - id: baseline-incident-problem-corrective-action-ledger + type: incident-problem-corrective-action + path: governance/evidence/baselines/baseline-incident-problem-corrective-action-ledger.yaml + digest: sha256: + producer: sre-platform-team + requiredFor: + - candidate-to-baseline + - baseline-to-frozen + - baseline-to-quarantined + - superseded-to-eol + status: present + consumedBy: + - baseline-release-evidence + - baseline-gate-execution-report + - baseline-review-board-decision + - baseline-state-reconciliation-report + - audit-export-manifest + - baseline-evidence-archive-receipt + - id: baseline-data-product-quality-contract-observability-ledger + type: data-product-quality-contract-observability + path: governance/evidence/baselines/baseline-data-product-quality-contract-observability-ledger.yaml + digest: sha256: + producer: data-platform-team + requiredFor: + - candidate-to-baseline + - baseline-to-frozen + - baseline-to-quarantined + - superseded-to-eol + status: present + consumedBy: + - baseline-release-evidence + - baseline-gate-execution-report + - baseline-review-board-decision + - baseline-state-reconciliation-report + - audit-export-manifest + - baseline-evidence-archive-receipt + - id: baseline-engineering-quality-test-release-verification-ledger + type: engineering-quality-test-release-verification + path: governance/evidence/baselines/baseline-engineering-quality-test-release-verification-ledger.yaml + digest: sha256: + producer: quality-engineering-team + requiredFor: + - candidate-to-baseline + - baseline-to-frozen + - baseline-to-quarantined + - superseded-to-eol + status: present + consumedBy: + - baseline-release-evidence + - baseline-gate-execution-report + - baseline-review-board-decision + - baseline-state-reconciliation-report + - audit-export-manifest + - baseline-evidence-archive-receipt + - id: baseline-workforce-competency-training-duty-segregation-ledger + type: workforce-competency-training-duty-segregation + path: governance/evidence/baselines/baseline-workforce-competency-training-duty-segregation-ledger.yaml + digest: sha256: + producer: people-operations-governance-team + requiredFor: + - candidate-to-baseline + - baseline-to-frozen + - baseline-to-quarantined + - superseded-to-eol + status: present + consumedBy: + - baseline-release-evidence + - baseline-gate-execution-report + - baseline-review-board-decision + - baseline-state-reconciliation-report + - audit-export-manifest + - baseline-evidence-archive-receipt + - id: baseline-business-outcome-value-realization-portfolio-ledger + type: business-outcome-value-realization-portfolio + path: governance/evidence/baselines/baseline-business-outcome-value-realization-portfolio-ledger.yaml + digest: sha256: + producer: portfolio-governance-team + requiredFor: + - candidate-to-baseline + - baseline-to-frozen + - baseline-to-quarantined + - superseded-to-eol + status: present + consumedBy: + - baseline-release-evidence + - baseline-gate-execution-report + - baseline-review-board-decision + - baseline-state-reconciliation-report + - audit-export-manifest + - baseline-evidence-archive-receipt + - id: baseline-value-stream-journey-process-ledger + type: value-stream-journey-process + path: governance/evidence/baselines/baseline-value-stream-journey-process-ledger.yaml + digest: sha256: + producer: business-architecture-team + requiredFor: + - candidate-to-baseline + - baseline-to-frozen + - baseline-to-quarantined + - superseded-to-eol + status: present + consumedBy: + - baseline-release-evidence + - baseline-gate-execution-report + - baseline-review-board-decision + - baseline-state-reconciliation-report + - audit-export-manifest + - baseline-evidence-archive-receipt + - id: baseline-architecture-view-runtime-topology-dependency-ledger + type: architecture-view-runtime-topology-dependency + path: governance/evidence/baselines/baseline-architecture-view-runtime-topology-dependency-ledger.yaml + digest: sha256: + producer: enterprise-architecture-team + requiredFor: + - candidate-to-baseline + - baseline-to-frozen + - baseline-to-quarantined + - superseded-to-eol + status: present + consumedBy: + - baseline-release-evidence + - baseline-gate-execution-report + - baseline-review-board-decision + - baseline-state-reconciliation-report + - audit-export-manifest + - baseline-evidence-archive-receipt + - id: baseline-quality-attribute-architecture-driver-tradeoff-ledger + type: quality-attribute-architecture-driver-tradeoff + path: governance/evidence/baselines/baseline-quality-attribute-architecture-driver-tradeoff-ledger.yaml + digest: sha256: + producer: enterprise-architecture-team + requiredFor: + - candidate-to-baseline + - baseline-to-frozen + - baseline-to-quarantined + - superseded-to-eol + status: present + consumedBy: + - baseline-release-evidence + - baseline-gate-execution-report + - baseline-review-board-decision + - baseline-state-reconciliation-report + - audit-export-manifest + - baseline-evidence-archive-receipt + - id: baseline-architecture-principle-constraint-exception-ledger + type: architecture-principle-constraint-exception + path: governance/evidence/baselines/baseline-architecture-principle-constraint-exception-ledger.yaml + digest: sha256: + producer: enterprise-architecture-team + requiredFor: + - candidate-to-baseline + - baseline-to-frozen + - baseline-to-quarantined + - superseded-to-eol + status: present + consumedBy: + - baseline-release-evidence + - baseline-gate-execution-report + - baseline-review-board-decision + - baseline-state-reconciliation-report + - audit-export-manifest + - baseline-evidence-archive-receipt + - id: baseline-version-policy-release-control-ledger + type: version-policy-release-control + path: governance/evidence/baselines/baseline-version-policy-release-control-ledger.yaml + digest: sha256: + producer: release-engineering + requiredFor: + - candidate-to-baseline + - baseline-to-frozen + - baseline-to-emergency-patch + - baseline-to-quarantined + - superseded-to-eol + status: present + consumedBy: + - baseline-release-evidence + - baseline-gate-execution-report + - baseline-review-board-decision + - baseline-state-reconciliation-report + - audit-export-manifest + - baseline-evidence-archive-receipt + - id: baseline-capacity-performance-cost-efficiency-ledger + type: capacity-performance-cost-efficiency + path: governance/evidence/baselines/baseline-capacity-performance-cost-efficiency-ledger.yaml + digest: sha256: + producer: sre-finops-platform-team + requiredFor: + - candidate-to-baseline + - baseline-to-frozen + - baseline-to-quarantined + - superseded-to-eol + status: present + consumedBy: + - baseline-release-evidence + - baseline-gate-execution-report + - baseline-review-board-decision + - baseline-state-reconciliation-report + - audit-export-manifest + - baseline-evidence-archive-receipt + - id: baseline-service-reliability-slo-error-budget-observability-ledger + type: service-reliability-slo-error-budget-observability + path: governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml + digest: sha256: + producer: sre-platform-team + requiredFor: + - candidate-to-baseline + - baseline-to-frozen + - baseline-to-quarantined + - superseded-to-eol + status: present + consumedBy: + - baseline-release-evidence + - baseline-gate-execution-report + - baseline-review-board-decision + - baseline-state-reconciliation-report + - audit-export-manifest + - baseline-evidence-archive-receipt + - id: baseline-backup-restore-disaster-recovery-ledger + type: backup-restore-disaster-recovery + path: governance/evidence/baselines/baseline-backup-restore-disaster-recovery-ledger.yaml + digest: sha256: + producer: sre-platform-team + requiredFor: + - candidate-to-baseline + - baseline-to-frozen + - baseline-to-quarantined + - superseded-to-eol + status: present + consumedBy: + - baseline-release-evidence + - baseline-gate-execution-report + - baseline-review-board-decision + - baseline-state-reconciliation-report + - audit-export-manifest + - baseline-evidence-archive-receipt - id: baseline-regulatory-obligation-ledger type: regulatory-obligation path: governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml @@ -7796,6 +9297,96 @@ baselineEvidenceTraceGraph: - baseline-state-reconciliation-report - audit-export-manifest - baseline-evidence-archive-receipt + - id: baseline-cryptographic-secrets-key-certificate-ledger + type: cryptographic-secrets-key-certificate + path: governance/evidence/baselines/baseline-cryptographic-secrets-key-certificate-ledger.yaml + digest: sha256: + producer: security-cryptography-team + requiredFor: + - candidate-to-baseline + - baseline-to-frozen + - baseline-to-quarantined + - superseded-to-eol + status: present + consumedBy: + - baseline-release-evidence + - baseline-gate-execution-report + - baseline-review-board-decision + - baseline-state-reconciliation-report + - audit-export-manifest + - baseline-evidence-archive-receipt + - id: baseline-asset-criticality-classification-ledger + type: asset-criticality-classification + path: governance/evidence/baselines/baseline-asset-criticality-classification-ledger.yaml + digest: sha256: + producer: architecture-governance-board + requiredFor: + - candidate-to-baseline + - baseline-to-frozen + - baseline-to-quarantined + - superseded-to-eol + status: present + consumedBy: + - baseline-release-evidence + - baseline-gate-execution-report + - baseline-review-board-decision + - baseline-state-reconciliation-report + - audit-export-manifest + - baseline-evidence-archive-receipt + - id: baseline-identity-entitlement-access-ledger + type: identity-entitlement-access + path: governance/evidence/baselines/baseline-identity-entitlement-access-ledger.yaml + digest: sha256: + producer: security-identity-team + requiredFor: + - candidate-to-baseline + - baseline-to-frozen + - baseline-to-quarantined + - superseded-to-eol + status: present + consumedBy: + - baseline-release-evidence + - baseline-gate-execution-report + - baseline-review-board-decision + - baseline-state-reconciliation-report + - audit-export-manifest + - baseline-evidence-archive-receipt + - id: baseline-processing-activity-inventory-ledger + type: processing-activity-inventory + path: governance/evidence/baselines/baseline-processing-activity-inventory-ledger.yaml + digest: sha256: + producer: privacy-governance-team + requiredFor: + - candidate-to-baseline + - baseline-to-frozen + - baseline-to-quarantined + - superseded-to-eol + status: present + consumedBy: + - baseline-release-evidence + - baseline-gate-execution-report + - baseline-review-board-decision + - baseline-state-reconciliation-report + - audit-export-manifest + - baseline-evidence-archive-receipt + - id: baseline-privacy-rights-consent-ledger + type: privacy-rights-consent + path: governance/evidence/baselines/baseline-privacy-rights-consent-ledger.yaml + digest: sha256: + producer: privacy-governance-team + requiredFor: + - candidate-to-baseline + - baseline-to-frozen + - baseline-to-quarantined + - superseded-to-eol + status: present + consumedBy: + - baseline-release-evidence + - baseline-gate-execution-report + - baseline-review-board-decision + - baseline-state-reconciliation-report + - audit-export-manifest + - baseline-evidence-archive-receipt - id: baseline-records-retention-legal-hold-ledger type: records-retention-legal-hold path: governance/evidence/baselines/baseline-records-retention-legal-hold-ledger.yaml @@ -7972,6 +9563,21 @@ baselineEvidenceTraceGraph: relation: records-control-inheritance-digest digestReferenceMatches: true blocking: true + - from: baseline-release-evidence + to: baseline-identity-entitlement-access-ledger + relation: records-identity-entitlement-access-digest + digestReferenceMatches: true + blocking: true + - from: baseline-release-evidence + to: baseline-processing-activity-inventory-ledger + relation: records-processing-activity-inventory-digest + digestReferenceMatches: true + blocking: true + - from: baseline-release-evidence + to: baseline-privacy-rights-consent-ledger + relation: records-privacy-rights-consent-digest + digestReferenceMatches: true + blocking: true - from: baseline-release-evidence to: baseline-data-residency-transfer-ledger relation: records-data-residency-transfer-digest @@ -7987,11 +9593,71 @@ baselineEvidenceTraceGraph: relation: records-operational-resilience-digest digestReferenceMatches: true blocking: true + - from: baseline-release-evidence + to: baseline-data-product-quality-contract-observability-ledger + relation: records-data-product-quality-contract-observability-digest + digestReferenceMatches: true + blocking: true + - from: baseline-release-evidence + to: baseline-engineering-quality-test-release-verification-ledger + relation: records-engineering-quality-test-release-verification-digest + digestReferenceMatches: true + blocking: true + - from: baseline-release-evidence + to: baseline-workforce-competency-training-duty-segregation-ledger + relation: records-workforce-competency-training-duty-segregation-digest + digestReferenceMatches: true + blocking: true + - from: baseline-release-evidence + to: baseline-threat-model-attack-surface-risk-ledger + relation: records-threat-model-attack-surface-risk-digest + digestReferenceMatches: true + blocking: true + - from: baseline-release-evidence + to: baseline-vulnerability-exposure-remediation-ledger + relation: records-vulnerability-exposure-remediation-digest + digestReferenceMatches: true + blocking: true + - from: baseline-release-evidence + to: baseline-production-change-release-ledger + relation: records-production-change-release-digest + digestReferenceMatches: true + blocking: true + - from: baseline-release-evidence + to: baseline-incident-problem-corrective-action-ledger + relation: records-incident-problem-corrective-action-digest + digestReferenceMatches: true + blocking: true + - from: baseline-release-evidence + to: baseline-capacity-performance-cost-efficiency-ledger + relation: records-capacity-performance-cost-efficiency-digest + digestReferenceMatches: true + blocking: true + - from: baseline-release-evidence + to: baseline-service-reliability-slo-error-budget-observability-ledger + relation: records-service-reliability-slo-error-budget-observability-digest + digestReferenceMatches: true + blocking: true + - from: baseline-release-evidence + to: baseline-backup-restore-disaster-recovery-ledger + relation: records-backup-restore-disaster-recovery-digest + digestReferenceMatches: true + blocking: true - from: baseline-release-evidence to: baseline-regulatory-obligation-ledger relation: records-regulatory-obligation-digest digestReferenceMatches: true blocking: true + - from: baseline-release-evidence + to: baseline-cryptographic-secrets-key-certificate-ledger + relation: records-cryptographic-secrets-key-certificate-digest + digestReferenceMatches: true + blocking: true + - from: baseline-release-evidence + to: baseline-asset-criticality-classification-ledger + relation: records-asset-criticality-classification-digest + digestReferenceMatches: true + blocking: true - from: baseline-release-evidence to: baseline-records-retention-legal-hold-ledger relation: records-retention-legal-hold-digest @@ -8107,11 +9773,56 @@ baselineEvidenceTraceGraph: relation: reviews-operational-resilience digestReferenceMatches: true blocking: true + - from: baseline-review-board-decision + to: baseline-threat-model-attack-surface-risk-ledger + relation: reviews-threat-model-attack-surface-risk + digestReferenceMatches: true + blocking: true + - from: baseline-review-board-decision + to: baseline-vulnerability-exposure-remediation-ledger + relation: reviews-vulnerability-exposure-remediation + digestReferenceMatches: true + blocking: true + - from: baseline-review-board-decision + to: baseline-capacity-performance-cost-efficiency-ledger + relation: reviews-capacity-performance-cost-efficiency + digestReferenceMatches: true + blocking: true + - from: baseline-review-board-decision + to: baseline-service-reliability-slo-error-budget-observability-ledger + relation: reviews-service-reliability-slo-error-budget-observability + digestReferenceMatches: true + blocking: true + - from: baseline-review-board-decision + to: baseline-backup-restore-disaster-recovery-ledger + relation: reviews-backup-restore-disaster-recovery + digestReferenceMatches: true + blocking: true - from: baseline-review-board-decision to: baseline-regulatory-obligation-ledger relation: reviews-regulatory-obligation-traceability digestReferenceMatches: true blocking: true + - from: baseline-review-board-decision + to: baseline-asset-criticality-classification-ledger + relation: reviews-asset-criticality-classification + digestReferenceMatches: true + blocking: true + - from: baseline-review-board-decision + to: baseline-identity-entitlement-access-ledger + relation: reviews-identity-entitlement-access + digestReferenceMatches: true + blocking: true + - from: baseline-review-board-decision + to: baseline-processing-activity-inventory-ledger + relation: reviews-processing-activity-inventory + digestReferenceMatches: true + blocking: true + - from: baseline-review-board-decision + to: baseline-privacy-rights-consent-ledger + relation: reviews-privacy-rights-consent + digestReferenceMatches: true + blocking: true - from: baseline-review-board-decision to: baseline-records-retention-legal-hold-ledger relation: reviews-records-retention-legal-hold @@ -8212,6 +9923,21 @@ baselineEvidenceTraceGraph: relation: reconciles-control-inheritance-state digestReferenceMatches: true blocking: true + - from: baseline-state-reconciliation-report + to: baseline-identity-entitlement-access-ledger + relation: reconciles-identity-entitlement-access-state + digestReferenceMatches: true + blocking: true + - from: baseline-state-reconciliation-report + to: baseline-processing-activity-inventory-ledger + relation: reconciles-processing-activity-inventory-state + digestReferenceMatches: true + blocking: true + - from: baseline-state-reconciliation-report + to: baseline-privacy-rights-consent-ledger + relation: reconciles-privacy-rights-consent-state + digestReferenceMatches: true + blocking: true - from: baseline-state-reconciliation-report to: baseline-data-residency-transfer-ledger relation: reconciles-data-residency-transfer-state @@ -8227,11 +9953,31 @@ baselineEvidenceTraceGraph: relation: reconciles-operational-resilience-state digestReferenceMatches: true blocking: true + - from: baseline-state-reconciliation-report + to: baseline-capacity-performance-cost-efficiency-ledger + relation: reconciles-capacity-performance-cost-efficiency-state + digestReferenceMatches: true + blocking: true + - from: baseline-state-reconciliation-report + to: baseline-service-reliability-slo-error-budget-observability-ledger + relation: reconciles-service-reliability-slo-error-budget-observability-state + digestReferenceMatches: true + blocking: true + - from: baseline-state-reconciliation-report + to: baseline-backup-restore-disaster-recovery-ledger + relation: reconciles-backup-restore-disaster-recovery-state + digestReferenceMatches: true + blocking: true - from: baseline-state-reconciliation-report to: baseline-regulatory-obligation-ledger relation: reconciles-regulatory-obligation-state digestReferenceMatches: true blocking: true + - from: baseline-state-reconciliation-report + to: baseline-asset-criticality-classification-ledger + relation: reconciles-asset-criticality-classification-state + digestReferenceMatches: true + blocking: true - from: baseline-state-reconciliation-report to: baseline-records-retention-legal-hold-ledger relation: reconciles-records-retention-legal-hold-state @@ -8332,11 +10078,56 @@ baselineEvidenceTraceGraph: relation: exports-operational-resilience-summary digestReferenceMatches: true blocking: true + - from: audit-export-manifest + to: baseline-engineering-quality-test-release-verification-ledger + relation: exports-engineering-quality-test-release-verification-summary + digestReferenceMatches: true + blocking: true + - from: audit-export-manifest + to: baseline-workforce-competency-training-duty-segregation-ledger + relation: exports-workforce-competency-training-duty-segregation-summary + digestReferenceMatches: true + blocking: true + - from: audit-export-manifest + to: baseline-capacity-performance-cost-efficiency-ledger + relation: exports-capacity-performance-cost-efficiency-summary + digestReferenceMatches: true + blocking: true + - from: audit-export-manifest + to: baseline-service-reliability-slo-error-budget-observability-ledger + relation: exports-service-reliability-slo-error-budget-observability-summary + digestReferenceMatches: true + blocking: true + - from: audit-export-manifest + to: baseline-backup-restore-disaster-recovery-ledger + relation: exports-backup-restore-disaster-recovery-summary + digestReferenceMatches: true + blocking: true - from: audit-export-manifest to: baseline-regulatory-obligation-ledger relation: exports-regulatory-obligation-summary digestReferenceMatches: true blocking: true + - from: audit-export-manifest + to: baseline-asset-criticality-classification-ledger + relation: exports-asset-criticality-classification-summary + digestReferenceMatches: true + blocking: true + - from: audit-export-manifest + to: baseline-identity-entitlement-access-ledger + relation: exports-identity-entitlement-access-summary + digestReferenceMatches: true + blocking: true + - from: audit-export-manifest + to: baseline-processing-activity-inventory-ledger + relation: exports-processing-activity-inventory-summary + digestReferenceMatches: true + blocking: true + - from: audit-export-manifest + to: baseline-privacy-rights-consent-ledger + relation: exports-privacy-rights-consent-summary + digestReferenceMatches: true + blocking: true - from: audit-export-manifest to: baseline-records-retention-legal-hold-ledger relation: exports-records-retention-legal-hold-summary @@ -8407,6 +10198,16 @@ baselineEvidenceTraceGraph: relation: archives-signature-ltv-materials digestReferenceMatches: true blocking: true + - from: baseline-evidence-archive-receipt + to: baseline-engineering-quality-test-release-verification-ledger + relation: archives-engineering-quality-test-release-verification-evidence + digestReferenceMatches: true + blocking: true + - from: baseline-evidence-archive-receipt + to: baseline-workforce-competency-training-duty-segregation-ledger + relation: archives-workforce-competency-training-duty-segregation-evidence + digestReferenceMatches: true + blocking: true - from: baseline-evidence-archive-receipt to: baseline-runtime-admission-receipt relation: archives-runtime-admission-evidence @@ -8447,16 +10248,71 @@ baselineEvidenceTraceGraph: relation: archives-operational-resilience-evidence digestReferenceMatches: true blocking: true + - from: baseline-evidence-archive-receipt + to: baseline-threat-model-attack-surface-risk-ledger + relation: archives-threat-model-attack-surface-risk-evidence + digestReferenceMatches: true + blocking: true + - from: baseline-evidence-archive-receipt + to: baseline-vulnerability-exposure-remediation-ledger + relation: archives-vulnerability-exposure-remediation-evidence + digestReferenceMatches: true + blocking: true + - from: baseline-evidence-archive-receipt + to: baseline-capacity-performance-cost-efficiency-ledger + relation: archives-capacity-performance-cost-efficiency-evidence + digestReferenceMatches: true + blocking: true + - from: baseline-evidence-archive-receipt + to: baseline-service-reliability-slo-error-budget-observability-ledger + relation: archives-service-reliability-slo-error-budget-observability-evidence + digestReferenceMatches: true + blocking: true + - from: baseline-evidence-archive-receipt + to: baseline-backup-restore-disaster-recovery-ledger + relation: archives-backup-restore-disaster-recovery-evidence + digestReferenceMatches: true + blocking: true - from: baseline-evidence-archive-receipt to: baseline-regulatory-obligation-ledger relation: archives-regulatory-obligation-evidence digestReferenceMatches: true blocking: true + - from: baseline-evidence-archive-receipt + to: baseline-cryptographic-secrets-key-certificate-ledger + relation: archives-cryptographic-secrets-key-certificate-evidence + digestReferenceMatches: true + blocking: true + - from: baseline-evidence-archive-receipt + to: baseline-asset-criticality-classification-ledger + relation: archives-asset-criticality-classification-evidence + digestReferenceMatches: true + blocking: true + - from: baseline-evidence-archive-receipt + to: baseline-identity-entitlement-access-ledger + relation: archives-identity-entitlement-access-evidence + digestReferenceMatches: true + blocking: true + - from: baseline-evidence-archive-receipt + to: baseline-processing-activity-inventory-ledger + relation: archives-processing-activity-inventory-evidence + digestReferenceMatches: true + blocking: true + - from: baseline-evidence-archive-receipt + to: baseline-privacy-rights-consent-ledger + relation: archives-privacy-rights-consent-evidence + digestReferenceMatches: true + blocking: true - from: baseline-evidence-archive-receipt to: baseline-records-retention-legal-hold-ledger relation: archives-records-retention-legal-hold-evidence digestReferenceMatches: true blocking: true + - from: baseline-evidence-archive-receipt + to: baseline-architecture-principle-constraint-exception-ledger + relation: archives-architecture-principle-constraint-exception-evidence + digestReferenceMatches: true + blocking: true coverage: requiredTransitions: candidate-to-baseline: @@ -8486,8 +10342,22 @@ baselineEvidenceTraceGraph: - baseline-data-residency-transfer-ledger - baseline-third-party-risk-ledger - baseline-operational-resilience-ledger + - baseline-data-product-quality-contract-observability-ledger + - baseline-engineering-quality-test-release-verification-ledger + - baseline-workforce-competency-training-duty-segregation-ledger + - baseline-threat-model-attack-surface-risk-ledger + - baseline-vulnerability-exposure-remediation-ledger + - baseline-capacity-performance-cost-efficiency-ledger + - baseline-service-reliability-slo-error-budget-observability-ledger + - baseline-backup-restore-disaster-recovery-ledger - baseline-regulatory-obligation-ledger + - baseline-cryptographic-secrets-key-certificate-ledger + - baseline-asset-criticality-classification-ledger + - baseline-identity-entitlement-access-ledger + - baseline-processing-activity-inventory-ledger + - baseline-privacy-rights-consent-ledger - baseline-records-retention-legal-hold-ledger + - baseline-architecture-principle-constraint-exception-ledger - baseline-readiness-scorecard - baseline-artifact-inventory - baseline-verification-lock @@ -8519,8 +10389,22 @@ baselineEvidenceTraceGraph: - baseline-data-residency-transfer-ledger - baseline-third-party-risk-ledger - baseline-operational-resilience-ledger + - baseline-data-product-quality-contract-observability-ledger + - baseline-engineering-quality-test-release-verification-ledger + - baseline-workforce-competency-training-duty-segregation-ledger + - baseline-threat-model-attack-surface-risk-ledger + - baseline-vulnerability-exposure-remediation-ledger + - baseline-capacity-performance-cost-efficiency-ledger + - baseline-service-reliability-slo-error-budget-observability-ledger + - baseline-backup-restore-disaster-recovery-ledger - baseline-regulatory-obligation-ledger + - baseline-cryptographic-secrets-key-certificate-ledger + - baseline-asset-criticality-classification-ledger + - baseline-identity-entitlement-access-ledger + - baseline-processing-activity-inventory-ledger + - baseline-privacy-rights-consent-ledger - baseline-records-retention-legal-hold-ledger + - baseline-architecture-principle-constraint-exception-ledger - baseline-revocation-record - baseline-readiness-scorecard - baseline-notification-ledger @@ -8646,11 +10530,106 @@ baselineEvidenceTraceGraph: operationalResilienceImpactTolerancesApproved: true operationalResilienceScenariosWithinTolerance: true operationalResilienceNoOpenCriticalGap: true + threatModelAttackSurfaceRiskLedgerPresent: true + threatModelAttackSurfaceRiskDigestMatchesRelease: true + threatModelCriticalAssetsCovered: true + threatModelReviewsFresh: true + threatModelAttackSurfacesInventoried: true + threatModelTrustBoundariesAndDataFlowsMapped: true + threatModelCriticalAbuseCasesClosedOrAccepted: true + threatModelResidualRisksSignedOrTracked: true + vulnerabilityExposureRemediationLedgerPresent: true + vulnerabilityExposureRemediationDigestMatchesRelease: true + vulnerabilityCriticalAndKevClosedOrAccepted: true + vulnerabilityInternetExposedHighClosedOrBlocked: true + vulnerabilityExploitabilityScoresRecorded: true + vulnerabilityVexOrCsafStatusesRecorded: true + vulnerabilityRemediationSlasWithinPolicy: true + vulnerabilityRemediationsRetested: true + vulnerabilityExpiredExceptionsZero: true + vulnerabilityScannerCoverageComplete: true + secureConfigurationPostureDriftLedgerPresent: true + secureConfigurationPostureDriftDigestMatchesRelease: true + secureConfigurationBaselinesAssigned: true + secureConfigurationCriticalDriftsClosedOrAccepted: true + secureConfigurationPodSecurityRestrictedOrAccepted: true + secureConfigurationCloudPublicExposureMisconfigsZero: true + secureConfigurationAuditLoggingEnabled: true + secureConfigurationWeakTlsZero: true + secureConfigurationExceptionsNotExpired: true + secureConfigurationRemediationsRetested: true + capacityPerformanceCostEfficiencyLedgerPresent: true + capacityPerformanceCostEfficiencyDigestMatchesRelease: true + capacityPerformanceCriticalServicesCovered: true + capacityPerformanceLoadTestsFresh: true + capacityPerformanceBaselinesWithinThreshold: true + capacityPerformanceResourcesDeclared: true + capacityPerformanceAutoscalingDeclared: true + capacityPerformanceBudgetsWithinThreshold: true + capacityPerformanceUnitEconomicsMeasured: true + capacityPerformanceNoOpenAnomalousCost: true + serviceReliabilitySloErrorBudgetObservabilityLedgerPresent: true + serviceReliabilitySloErrorBudgetObservabilityDigestMatchesRelease: true + serviceReliabilityCriticalServicesCovered: true + serviceReliabilitySlisMeasurable: true + serviceReliabilityErrorBudgetsWithinPolicy: true + serviceReliabilityCriticalAlertsOwnedAndRouted: true + serviceReliabilitySyntheticJourneysCovered: true + serviceReliabilityTelemetryCoverageComplete: true + backupRestoreDisasterRecoveryLedgerPresent: true + backupRestoreDisasterRecoveryDigestMatchesRelease: true + backupRestoreCriticalAssetsCovered: true + backupRestoreImmutableCopiesPresent: true + backupRestoreDrillsWithinWindow: true + backupRestoreRtoRpoWithinTargets: true + backupRestoreIntegrityChecksPass: true + backupRestoreRansomwareIsolationProven: true + backupRestoreAccessControlled: true regulatoryObligationLedgerPresent: true regulatoryObligationDigestMatchesRelease: true regulatoryObligationMandatoryItemsCovered: true regulatoryObligationNoUnownedObligation: true regulatoryObligationNoOverduePoam: true + cryptographicSecretsKeyCertificateLedgerPresent: true + cryptographicSecretsKeyCertificateDigestMatchesRelease: true + cryptographicMaterialsAllInventoried: true + cryptographicMaterialsHaveOwners: true + cryptographicSecretsNoPlaintextProductionSecret: true + cryptographicCertificatesNoExpiredProductionCertificate: true + cryptographicKeysNoOverdueRotation: true + cryptographicAlgorithmsNoWeakAlgorithm: true + cryptographicRevocationPathsDeclared: true + cryptographicSecretLeaksClosedOrRevoked: true + assetCriticalityClassificationLedgerPresent: true + assetCriticalityClassificationDigestMatchesRelease: true + governedAssetsAllClassified: true + assetCriticalityOwnersAssigned: true + assetCriticalityDataSensitivityClassified: true + assetCriticalityCiaImpactDeclared: true + assetCriticalityNoProfileMismatch: true + assetCriticalityNoUnderclassifiedCriticalAsset: true + identityEntitlementAccessLedgerPresent: true + identityEntitlementAccessDigestMatchesRelease: true + productionIdentitiesAllInventoried: true + privilegedAccessHasApprovalAndMfa: true + workloadIdentitiesMatchRuntimeBindings: true + identityEntitlementNoOrphanedPrivilegedAccount: true + identityEntitlementNoStaleGrant: true + processingActivityInventoryLedgerPresent: true + processingActivityInventoryDigestMatchesRelease: true + processingActivitiesAllInventoried: true + processingActivitiesHaveOwners: true + processingActivityPersonalDataClassified: true + processingActivityRuntimeInventoryMatchesRopa: true + processingActivityNoUnclassifiedFinding: true + privacyRightsConsentLedgerPresent: true + privacyRightsConsentDigestMatchesRelease: true + privacyRightsProcessingPurposesHaveLawfulBasis: true + privacyRightsConsentWithdrawalsPropagated: true + privacyRightsNoOverdueRequest: true + privacyRightsNoUnknownConsentState: true + privacyRightsAutomatedDecisionReviewsCovered: true + privacyRightsThirdPartyPropagationComplete: true recordsRetentionLegalHoldLedgerPresent: true recordsRetentionLegalHoldDigestMatchesRelease: true recordClassesHaveRetentionSchedules: true @@ -8658,6 +10637,25 @@ baselineEvidenceTraceGraph: defensibleDeletionReceiptsPresent: true recordsRetentionNoOverdueDisposal: true recordsRetentionNoOverRetentionWithoutPurpose: true + productionChangeReleaseLedgerPresent: true + productionChangeReleaseDigestMatchesRelease: true + productionChangesRegistered: true + productionChangeWindowsApproved: true + productionChangeConflictsResolved: true + productionChangeRollbacksVerified: true + productionDatabaseMigrationsRehearsed: true + productionFeatureFlagsHaveKillSwitch: true + productionPromptModelChangesEvaluated: true + productionEmergencyChangesPostReviewed: true + productionFailedChangesClosedOrIncidentLinked: true + architecturePrincipleConstraintExceptionLedgerPresent: true + architecturePrincipleConstraintExceptionDigestMatchesRelease: true + architecturePrinciplesHaveOwners: true + architectureConstraintsMachineDetectable: true + forbiddenArchitecturePatternsGated: true + architecturePrincipleViolationsClosedOrAccepted: true + architecturePrincipleExceptionsNotExpired: true + architecturePrincipleRiskAcceptancesSigned: true findings: critical: [] high: [] @@ -8706,9 +10704,31 @@ baselineEvidenceTraceGraph: 18. `baseline-data-residency-transfer-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明数据驻留、跨境传输、子处理方和模型供应商处理位置具备可复核边界。 19. `baseline-third-party-risk-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明关键供应商的合同控制、审计权、保证报告、退出计划、集中度和连续性具备可复核边界。 20. `baseline-operational-resilience-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明重要业务服务、影响容忍、BIA、端到端依赖、场景测试、恢复能力和超限升级具备可复核边界。 -21. `baseline-regulatory-obligation-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明适用监管义务、客户合同义务、标准要求和内部政策要求已经映射到控制、证据、owner、例外和整改。 -22. `baseline-records-retention-legal-hold-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明记录留存排期、legal hold、删除资格、删除传播和可防御删除回执已经闭合。 -23. 条件放行只能降低非阻断节点的处理优先级,不能绕过断链、摘要不一致或必需节点缺失。 +21. `baseline-threat-model-attack-surface-risk-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明威胁模型、攻击面、滥用场景、安全测试和剩余风险已经入账。 +22. `baseline-vulnerability-exposure-remediation-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明漏洞发现、可利用性、暴露面、修复、复测、VEX/CSAF、例外和发布准入已经入账。 +23. `baseline-secure-configuration-posture-drift-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明安全配置基线、加固姿态、配置漂移、修复复测、例外和发布准入已经入账。 +24. `baseline-production-change-release-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明生产变更登记、发布编排、冲突检测、回滚、失败恢复、紧急变更复盘和 DORA 指标已经入账。 +25. `baseline-incident-problem-corrective-action-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明事故定级、时间线、RCA、问题记录、纠正行动、复发防止、runbook/告警/门禁反哺、沟通和 DORA 恢复指标已经入账。 +26. `baseline-data-product-quality-contract-observability-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明数据产品契约、schema drift、质量断言、freshness、血缘、消费者影响、AI/特征/RAG 使用、契约违约、修复复测和数据质量事故已经入账。 +27. `baseline-engineering-quality-test-release-verification-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明需求追踪、测试证据、覆盖率、flaky 测试、缺陷关闭、修复复测、发布前验证、灰度/冒烟和质量风险接受已经入账。 +28. `baseline-workforce-competency-training-duty-segregation-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明关键角色任命、岗位资格、职责确认、培训完成、专项训练、on-call 资格、审批授权、职责分离、冲突角色和代理授权已经入账。 +29. `baseline-business-outcome-value-realization-portfolio-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明业务目标、价值假设、收益 owner、关键结果、前后基线、采用证据、收益实现、成本效率和停投/加投决策已经入账。 +30. `baseline-value-stream-journey-process-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明价值流、关键旅程、端到端流程、步骤遥测、跨域交接、瓶颈、异常、人工兜底和改进动作已经入账。 +31. `baseline-architecture-view-runtime-topology-dependency-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明架构视图、运行拓扑、声明依赖、观测依赖、部署拓扑、blast radius、变更影响和依赖漂移已经入账。 +32. `baseline-quality-attribute-architecture-driver-tradeoff-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明质量属性场景、架构驱动、敏感点、权衡点、ADR、适配度函数和验证证据已经入账。 +33. `baseline-architecture-principle-constraint-exception-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明架构原则、强制约束、禁止项、反模式、例外审批、风险接受和违反处置已经入账。 +34. `baseline-version-policy-release-control-ledger.yaml` 必须被版本控制面、发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明版本号语义、发布通道、签名 tag、兼容窗口、消费锁、迁移、冻结、紧急补丁和撤销阻断已经入账。 +35. `baseline-capacity-performance-cost-efficiency-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明容量预测、压测、性能基准、资源 requests/limits、弹性伸缩、预算、单位经济、异常成本和优化行动已经入账。 +36. `baseline-service-reliability-slo-error-budget-observability-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明生产服务、关键用户旅程、SLI/SLO、错误预算、告警路由、on-call、runbook、合成探测、遥测覆盖和降级策略已经入账。 +37. `baseline-backup-restore-disaster-recovery-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明关键系统、关键数据存储、不可变/离线副本、恢复演练、RTO/RPO、完整性校验、勒索隔离和恢复权限已经入账。 +38. `baseline-regulatory-obligation-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明适用监管义务、客户合同义务、标准要求和内部政策要求已经映射到控制、证据、owner、例外和整改。 +39. `baseline-cryptographic-secrets-key-certificate-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明 KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、轮换、过期、吊销和泄露响应已经入账。 +40. `baseline-asset-criticality-classification-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明资产 owner、业务关键性、SLO Tier、L3/L4、CIA 影响、数据敏感度、AI 风险、互联网暴露和分级复核已经入账。 +41. `baseline-identity-entitlement-access-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明人类身份、服务账号、工作负载身份、JML、MFA、PAM/JIT、break-glass、孤儿账号、过期权限和运行时身份绑定已经入账。 +42. `baseline-processing-activity-inventory-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明所有个人数据处理活动、数据主体类别、个人数据类别、接收方、跨境传输、保留映射、DPIA、合法基础和发现覆盖已经入账。 +43. `baseline-privacy-rights-consent-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明处理目的合法基础、同意撤回传播、权利请求 SLA、自动化决策复核和第三方下游传播已经闭合。 +44. `baseline-records-retention-legal-hold-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明记录留存排期、legal hold、删除资格、删除传播和可防御删除回执已经闭合。 +45. 条件放行只能降低非阻断节点的处理优先级,不能绕过断链、摘要不一致或必需节点缺失。 可执行验收标准: @@ -8717,24 +10737,45 @@ baselineEvidenceTraceGraph: 3. 任意必需证据不会成为“生成了但没人消费”的孤儿证据。 4. 任意审计导出都能证明自己包含了证据追踪图摘要,并且该摘要与发布证据、会审裁决和状态对账一致。 5. 任意会审或 release gate 都不能只看单个证据文件通过;必须同时证明证据图闭合。 -6. 任意 L3 / L4 资产的 `baseline-consumption-lock.yaml` 都必须作为证据节点被发布证据、门禁执行、状态对账、会审裁决、采纳总账和审计导出消费。 -7. 任意 L3 / L4 资产的 `baseline-migration-work-order.yaml` 都必须作为证据节点被发布证据、门禁执行、状态对账、会审裁决、采纳总账和审计导出消费。 -8. 任意 L3 / L4 资产的 `baseline-migration-execution-receipt.yaml` 都必须作为证据节点被发布证据、门禁执行、状态对账、会审裁决、采纳总账和审计导出消费。 -9. 任意正式审计导出都必须把 `audit-export-exclusion-manifest.yaml` 作为证据节点,证明本地私有原文没有进入导出包或签名 payload。 -10. 任意本地、私有、生成或禁推可执行资产都必须把 `private-artifact-escrow-manifest.yaml` 作为证据节点,证明私有制品引用、访问授权、留存、取回命令和恢复验证已经闭合。 -11. 任意 baseline 或 frozen 晋级都必须把 `baseline-clean-room-reconstruction-receipt.yaml` 作为证据节点,证明干净 runner 能从远端 commit、私有托管制品和锁定工具链重建同一基线。 -12. 任意 baseline 或 frozen 晋级都必须把 `baseline-evidence-archive-receipt.yaml` 作为证据节点,证明审计导出、发布证据、门禁执行、签名回执和重建回执已经进入不可变归档并完成恢复演练。 -13. 任意 baseline 或 frozen 晋级都必须把 `baseline-signature-ltv-receipt.yaml` 作为证据节点,证明签名 bundle、证书链、透明日志 proof、signed entry timestamp、RFC3161 TSA、撤销状态和验签工具版本已经闭合。 -14. 任意 baseline 或 frozen 晋级都必须把 `baseline-runtime-admission-receipt.yaml` 作为证据节点,证明 admission controller、策略引擎、镜像证明、消费锁、撤销/EOL 阻断和拒绝样例已经闭合。 -15. 任意 baseline 或 frozen 晋级都必须把 `baseline-runtime-admission-decision-ledger.yaml` 作为证据节点,证明 allow/deny 的 requestUID、策略规则、actor、workload、镜像 digest 和原始日志摘要已经闭合。 -16. 任意 baseline 或 frozen 晋级都必须把 `baseline-continuous-control-monitoring-ledger.yaml` 作为证据节点,证明关键控制有指标、告警、owner、处置和新鲜证据。 -17. 任意 baseline 或 frozen 晋级都必须把 `baseline-control-assurance-sampling-ledger.yaml` 作为证据节点,证明 critical 控制样本、设计有效性、运行有效性、发现项关闭或风险接受和独立评估签署已经闭合。 -18. 任意 baseline 或 frozen 晋级都必须把 `baseline-control-inheritance-ledger.yaml` 作为证据节点,证明 inherited/shared/provider/domain/consumer 控制责任、消费者义务、继承条件和失效阻断已经闭合。 -19. 任意 baseline 或 frozen 晋级都必须把 `baseline-data-residency-transfer-ledger.yaml` 作为证据节点,证明数据驻留要求、实际处理区域、跨境传输机制、子处理方、补充保护措施和删除传播已经闭合。 -20. 任意 baseline 或 frozen 晋级都必须把 `baseline-third-party-risk-ledger.yaml` 作为证据节点,证明关键供应商分级、合同控制、审计权、保证报告、退出计划、集中度、替代路径和供应商事件状态已经闭合。 -21. 任意 baseline 或 frozen 晋级都必须把 `baseline-operational-resilience-ledger.yaml` 作为证据节点,证明重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景测试、恢复结果、沟通计划和超限升级已经闭合。 -22. 任意 baseline 或 frozen 晋级都必须把 `baseline-regulatory-obligation-ledger.yaml` 作为证据节点,证明强制义务、适用范围、控制目标、控制项、证据路径、owner、监管变更和 POA&M 已经闭合。 -23. 任意 baseline 或 frozen 晋级都必须把 `baseline-records-retention-legal-hold-ledger.yaml` 作为证据节点,证明记录类别、留存排期、义务来源、legal hold、删除资格、删除传播、保全解除和可防御删除回执已经闭合。 +6. 任意生产事故、安全事件、隐私事件、AI 事件、供应商事件或 near miss 都必须作为 `baseline-incident-problem-corrective-action-ledger.yaml` 证据节点进入发布证据、门禁执行、状态对账、会审裁决和审计导出。 +7. 任意 L3 / L4 数据产品都必须作为 `baseline-data-product-quality-contract-observability-ledger.yaml` 证据节点进入发布证据、门禁执行、状态对账、会审裁决和审计导出。 +8. 任意 L3 / L4 生产资产的工程质量、测试证据、缺陷和发布验证都必须作为 `baseline-engineering-quality-test-release-verification-ledger.yaml` 证据节点进入发布证据、门禁执行、状态对账、会审裁决和审计导出。 +9. 任意 L3 / L4 关键角色的任命、培训、专项资格、职责确认、on-call 资格、审批授权、职责分离、冲突角色和代理授权都必须作为 `baseline-workforce-competency-training-duty-segregation-ledger.yaml` 证据节点进入发布证据、门禁执行、状态对账、会审裁决和审计导出。 +10. 任意 L3 / L4 业务结果和收益实现都必须作为 `baseline-business-outcome-value-realization-portfolio-ledger.yaml` 证据节点进入发布证据、门禁执行、状态对账、会审裁决和审计导出。 +11. 任意 L3 / L4 价值流、关键旅程和端到端流程都必须作为 `baseline-value-stream-journey-process-ledger.yaml` 证据节点进入发布证据、门禁执行、状态对账、会审裁决和审计导出。 +12. 任意 L3 / L4 架构视图、运行拓扑和依赖影响都必须作为 `baseline-architecture-view-runtime-topology-dependency-ledger.yaml` 证据节点进入发布证据、门禁执行、状态对账、会审裁决和审计导出。 +13. 任意 L3 / L4 质量属性场景、架构驱动和权衡决策都必须作为 `baseline-quality-attribute-architecture-driver-tradeoff-ledger.yaml` 证据节点进入发布证据、门禁执行、状态对账、会审裁决和审计导出。 +14. 任意 L3 / L4 强制架构原则、约束、禁止项、反模式、例外和风险接受都必须作为 `baseline-architecture-principle-constraint-exception-ledger.yaml` 证据节点进入发布证据、门禁执行、状态对账、会审裁决和审计导出。 +15. 任意企业级基线版本策略、发布通道、签名 tag、兼容窗口、消费锁、迁移窗口、冻结规则、紧急补丁、撤销和 EOL 阻断都必须作为 `baseline-version-policy-release-control-ledger.yaml` 证据节点进入发布证据、门禁执行、状态对账、会审裁决和审计导出。 +16. 任意 L3 / L4 资产的 `baseline-consumption-lock.yaml` 都必须作为证据节点被发布证据、门禁执行、状态对账、会审裁决、采纳总账和审计导出消费。 +17. 任意 L3 / L4 资产的 `baseline-migration-work-order.yaml` 都必须作为证据节点被发布证据、门禁执行、状态对账、会审裁决、采纳总账和审计导出消费。 +18. 任意 L3 / L4 资产的 `baseline-migration-execution-receipt.yaml` 都必须作为证据节点被发布证据、门禁执行、状态对账、会审裁决、采纳总账和审计导出消费。 +19. 任意正式审计导出都必须把 `audit-export-exclusion-manifest.yaml` 作为证据节点,证明本地私有原文没有进入导出包或签名 payload。 +20. 任意本地、私有、生成或禁推可执行资产都必须把 `private-artifact-escrow-manifest.yaml` 作为证据节点,证明私有制品引用、访问授权、留存、取回命令和恢复验证已经闭合。 +21. 任意 baseline 或 frozen 晋级都必须把 `baseline-clean-room-reconstruction-receipt.yaml` 作为证据节点,证明干净 runner 能从远端 commit、私有托管制品和锁定工具链重建同一基线。 +22. 任意 baseline 或 frozen 晋级都必须把 `baseline-evidence-archive-receipt.yaml` 作为证据节点,证明审计导出、发布证据、门禁执行、签名回执和重建回执已经进入不可变归档并完成恢复演练。 +23. 任意 baseline 或 frozen 晋级都必须把 `baseline-signature-ltv-receipt.yaml` 作为证据节点,证明签名 bundle、证书链、透明日志 proof、signed entry timestamp、RFC3161 TSA、撤销状态和验签工具版本已经闭合。 +24. 任意 baseline 或 frozen 晋级都必须把 `baseline-runtime-admission-receipt.yaml` 作为证据节点,证明 admission controller、策略引擎、镜像证明、消费锁、撤销/EOL 阻断和拒绝样例已经闭合。 +25. 任意 baseline 或 frozen 晋级都必须把 `baseline-runtime-admission-decision-ledger.yaml` 作为证据节点,证明 allow/deny 的 requestUID、策略规则、actor、workload、镜像 digest 和原始日志摘要已经闭合。 +26. 任意 baseline 或 frozen 晋级都必须把 `baseline-continuous-control-monitoring-ledger.yaml` 作为证据节点,证明关键控制有指标、告警、owner、处置和新鲜证据。 +27. 任意 baseline 或 frozen 晋级都必须把 `baseline-control-assurance-sampling-ledger.yaml` 作为证据节点,证明 critical 控制样本、设计有效性、运行有效性、发现项关闭或风险接受和独立评估签署已经闭合。 +28. 任意 baseline 或 frozen 晋级都必须把 `baseline-control-inheritance-ledger.yaml` 作为证据节点,证明 inherited/shared/provider/domain/consumer 控制责任、消费者义务、继承条件和失效阻断已经闭合。 +29. 任意 baseline 或 frozen 晋级都必须把 `baseline-data-residency-transfer-ledger.yaml` 作为证据节点,证明数据驻留要求、实际处理区域、跨境传输机制、子处理方、补充保护措施和删除传播已经闭合。 +30. 任意 baseline 或 frozen 晋级都必须把 `baseline-third-party-risk-ledger.yaml` 作为证据节点,证明关键供应商分级、合同控制、审计权、保证报告、退出计划、集中度、替代路径和供应商事件状态已经闭合。 +31. 任意 baseline 或 frozen 晋级都必须把 `baseline-operational-resilience-ledger.yaml` 作为证据节点,证明重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景测试、恢复结果、沟通计划和超限升级已经闭合。 +32. 任意 baseline 或 frozen 晋级都必须把 `baseline-threat-model-attack-surface-risk-ledger.yaml` 作为证据节点,证明威胁模型、攻击面、滥用场景、安全测试、剩余风险、POA&M 和签署状态已经闭合。 +33. 任意 baseline 或 frozen 晋级都必须把 `baseline-production-change-release-ledger.yaml` 作为证据节点,证明生产变更登记、发布编排、冲突检测、回滚、失败恢复、紧急变更复盘和 DORA 指标已经闭合。 +34. 任意 baseline 或 frozen 晋级都必须把 `baseline-incident-problem-corrective-action-ledger.yaml` 作为证据节点,证明事故定级、时间线、RCA、问题记录、纠正行动、复发防止、runbook/告警/门禁反哺、沟通和 DORA 恢复指标已经闭合。 +35. 任意 baseline 或 frozen 晋级都必须把 `baseline-capacity-performance-cost-efficiency-ledger.yaml` 作为证据节点,证明容量预测、压测、性能基准、资源 requests/limits、HPA/VPA/KEDA、预算、单位经济、成本分摊、异常成本和优化行动已经闭合。 +36. 任意 baseline 或 frozen 晋级都必须把 `baseline-service-reliability-slo-error-budget-observability-ledger.yaml` 作为证据节点,证明生产服务、关键用户旅程、SLI/SLO、错误预算、告警路由、on-call、runbook、合成探测、遥测覆盖、仪表盘和降级策略已经闭合。 +37. 任意 baseline 或 frozen 晋级都必须把 `baseline-backup-restore-disaster-recovery-ledger.yaml` 作为证据节点,证明关键系统、关键数据存储、备份策略、不可变/离线副本、恢复演练、RTO/RPO、完整性校验、勒索隔离和恢复权限已经闭合。 +38. 任意 baseline 或 frozen 晋级都必须把 `baseline-regulatory-obligation-ledger.yaml` 作为证据节点,证明强制义务、适用范围、控制目标、控制项、证据路径、owner、监管变更和 POA&M 已经闭合。 +39. 任意 baseline 或 frozen 晋级都必须把 `baseline-cryptographic-secrets-key-certificate-ledger.yaml` 作为证据节点,证明 KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、轮换、过期、吊销、泄露响应和访问边界已经闭合。 +40. 任意 baseline 或 frozen 晋级都必须把 `baseline-asset-criticality-classification-ledger.yaml` 作为证据节点,证明资产 owner、业务关键性、SLO Tier、L3/L4、CIA 影响、数据敏感度、AI 风险、互联网暴露和分级复核已经闭合。 +41. 任意 baseline 或 frozen 晋级都必须把 `baseline-identity-entitlement-access-ledger.yaml` 作为证据节点,证明人类身份、服务账号、工作负载身份、JML、MFA、PAM/JIT、break-glass、最小权限、孤儿账号、过期权限和运行时身份绑定已经闭合。 +42. 任意 baseline 或 frozen 晋级都必须把 `baseline-processing-activity-inventory-ledger.yaml` 作为证据节点,证明处理活动、数据主体类别、个人数据类别、控制者/处理者角色、接收方、跨境传输、保留映射、DPIA、合法基础、AI/数据产品用途和发现覆盖已经闭合。 +43. 任意 baseline 或 frozen 晋级都必须把 `baseline-privacy-rights-consent-ledger.yaml` 作为证据节点,证明处理目的、合法基础、同意偏好、撤回传播、主体权利请求、自动化决策复核、下游处理限制和第三方传播已经闭合。 +44. 任意 baseline 或 frozen 晋级都必须把 `baseline-records-retention-legal-hold-ledger.yaml` 作为证据节点,证明记录类别、留存排期、义务来源、legal hold、删除资格、删除传播、保全解除和可防御删除回执已经闭合。 ### 10.10.26 基线门禁执行报告 @@ -8762,15 +10803,39 @@ baselineGateExecutionReport: versionGovernance: path: governance/control-plane/version-governance.yaml digest: sha256: + standardsBaseline: + path: governance/control-plane/standards-baseline.yaml + digest: sha256: + controlPlane: + path: governance/control-plane/control-plane.yaml + digest: sha256: releaseEvidence: path: governance/evidence/baselines/baseline-release-evidence.yaml digest: sha256: + publishTransaction: + path: governance/evidence/baselines/baseline-publish-transaction.yaml + digest: sha256: + revocationRecord: + path: governance/evidence/baselines/baseline-revocation-record.yaml + digest: sha256: + compatibilityLedger: + path: governance/evidence/compatibility/baseline-compatibility-ledger.yaml + digest: sha256: + supportMatrix: + path: governance/evidence/support/baseline-support-matrix.yaml + digest: sha256: evidenceTraceGraph: path: governance/evidence/baselines/baseline-evidence-trace-graph.yaml digest: sha256: stateReconciliation: path: governance/evidence/baselines/baseline-state-reconciliation-report.yaml digest: sha256: + versionPolicyReleaseControlLedger: + path: governance/evidence/baselines/baseline-version-policy-release-control-ledger.yaml + digest: sha256: + adoptionLedger: + path: governance/evidence/adoption/baseline-adoption-ledger.yaml + digest: sha256: consumptionLock: path: governance/evidence/conformance/baseline-consumption-lock.yaml digest: sha256: @@ -8822,15 +10887,93 @@ baselineGateExecutionReport: operationalResilienceLedger: path: governance/evidence/baselines/baseline-operational-resilience-ledger.yaml digest: sha256: + threatModelAttackSurfaceRiskLedger: + path: governance/evidence/baselines/baseline-threat-model-attack-surface-risk-ledger.yaml + digest: sha256: + vulnerabilityExposureRemediationLedger: + path: governance/evidence/baselines/baseline-vulnerability-exposure-remediation-ledger.yaml + digest: sha256: + secureConfigurationPostureDriftLedger: + path: governance/evidence/baselines/baseline-secure-configuration-posture-drift-ledger.yaml + digest: sha256: + productionChangeReleaseLedger: + path: governance/evidence/baselines/baseline-production-change-release-ledger.yaml + digest: sha256: + incidentProblemCorrectiveActionLedger: + path: governance/evidence/baselines/baseline-incident-problem-corrective-action-ledger.yaml + digest: sha256: + dataProductQualityContractObservabilityLedger: + path: governance/evidence/baselines/baseline-data-product-quality-contract-observability-ledger.yaml + digest: sha256: + engineeringQualityTestReleaseVerificationLedger: + path: governance/evidence/baselines/baseline-engineering-quality-test-release-verification-ledger.yaml + digest: sha256: + workforceCompetencyTrainingDutySegregationLedger: + path: governance/evidence/baselines/baseline-workforce-competency-training-duty-segregation-ledger.yaml + digest: sha256: + businessOutcomeValueRealizationPortfolioLedger: + path: governance/evidence/baselines/baseline-business-outcome-value-realization-portfolio-ledger.yaml + digest: sha256: + valueStreamJourneyProcessLedger: + path: governance/evidence/baselines/baseline-value-stream-journey-process-ledger.yaml + digest: sha256: + architectureViewRuntimeTopologyDependencyLedger: + path: governance/evidence/baselines/baseline-architecture-view-runtime-topology-dependency-ledger.yaml + digest: sha256: + qualityAttributeArchitectureDriverTradeoffLedger: + path: governance/evidence/baselines/baseline-quality-attribute-architecture-driver-tradeoff-ledger.yaml + digest: sha256: + architecturePrincipleConstraintExceptionLedger: + path: governance/evidence/baselines/baseline-architecture-principle-constraint-exception-ledger.yaml + digest: sha256: + architectureDecisionRecord: + path: governance/evidence/architecture-decisions/architecture-decision-record.yaml + digest: sha256: + capacityPerformanceCostEfficiencyLedger: + path: governance/evidence/baselines/baseline-capacity-performance-cost-efficiency-ledger.yaml + digest: sha256: + serviceReliabilitySloErrorBudgetObservabilityLedger: + path: governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml + digest: sha256: + backupRestoreDisasterRecoveryLedger: + path: governance/evidence/baselines/baseline-backup-restore-disaster-recovery-ledger.yaml + digest: sha256: regulatoryObligationLedger: path: governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml digest: sha256: + cryptographicSecretsKeyCertificateLedger: + path: governance/evidence/baselines/baseline-cryptographic-secrets-key-certificate-ledger.yaml + digest: sha256: + assetCriticalityClassificationLedger: + path: governance/evidence/baselines/baseline-asset-criticality-classification-ledger.yaml + digest: sha256: + identityEntitlementAccessLedger: + path: governance/evidence/baselines/baseline-identity-entitlement-access-ledger.yaml + digest: sha256: + processingActivityInventoryLedger: + path: governance/evidence/baselines/baseline-processing-activity-inventory-ledger.yaml + digest: sha256: + aiEvidenceLedger: + path: governance/evidence/ai/ai-evidence.yaml + digest: sha256: + dataProductContracts: + path: contracts/datasets/ + digest: sha256: + privacyRightsConsentLedger: + path: governance/evidence/baselines/baseline-privacy-rights-consent-ledger.yaml + digest: sha256: recordsRetentionLegalHoldLedger: path: governance/evidence/baselines/baseline-records-retention-legal-hold-ledger.yaml digest: sha256: reviewBoardDecision: path: governance/evidence/baselines/baseline-review-board-decision.yaml digest: sha256: + exceptionLedger: + path: governance/evidence/exceptions/baseline-exception-ledger.yaml + digest: sha256: + riskRegister: + path: governance/evidence/risk/risk-register.yaml + digest: sha256: ruleResults: - id: BGE-001 title: document version and baseline id match @@ -9026,6 +11169,20 @@ baselineGateExecutionReport: result: pass blocking: true - id: BGE-021 + title: critical systems and data stores are backed up, isolated, and restorable + source: governance/policies/baseline-gates/backup-restore-disaster-recovery.rego + inputRefs: + - backupRestoreDisasterRecoveryLedger + - operationalResilienceLedger + - assetCriticalityClassificationLedger + - recordsRetentionLegalHoldLedger + - identityEntitlementAccessLedger + - evidenceTraceGraph + - stateReconciliation + - releaseEvidence + result: pass + blocking: true + - id: BGE-022 title: applicable regulatory and compliance obligations are mapped to controls and evidence source: governance/policies/baseline-gates/regulatory-obligation.rego inputRefs: @@ -9034,12 +11191,14 @@ baselineGateExecutionReport: - dataResidencyTransferLedger - thirdPartyRiskLedger - operationalResilienceLedger + - aiEvidenceLedger + - dataProductContracts - evidenceTraceGraph - stateReconciliation - releaseEvidence result: pass blocking: true - - id: BGE-022 + - id: BGE-023 title: records retention, legal hold, and defensible deletion are enforceable source: governance/policies/baseline-gates/records-retention-legal-hold.rego inputRefs: @@ -9052,6 +11211,329 @@ baselineGateExecutionReport: - releaseEvidence result: pass blocking: true + - id: BGE-024 + title: privacy rights, consent preferences, and lawful basis are enforceable + source: governance/policies/baseline-gates/privacy-rights-consent.rego + inputRefs: + - privacyRightsConsentLedger + - processingActivityInventoryLedger + - recordsRetentionLegalHoldLedger + - regulatoryObligationLedger + - dataResidencyTransferLedger + - thirdPartyRiskLedger + - evidenceTraceGraph + - stateReconciliation + - releaseEvidence + result: pass + blocking: true + - id: BGE-025 + title: processing activity inventory and RoPA coverage are complete + source: governance/policies/baseline-gates/processing-activity-inventory.rego + inputRefs: + - processingActivityInventoryLedger + - privacyRightsConsentLedger + - recordsRetentionLegalHoldLedger + - regulatoryObligationLedger + - dataResidencyTransferLedger + - thirdPartyRiskLedger + - operationalResilienceLedger + - evidenceTraceGraph + - stateReconciliation + - releaseEvidence + result: pass + blocking: true + - id: BGE-026 + title: identity entitlement, privileged access, and workload identity are governed + source: governance/policies/baseline-gates/identity-entitlement-access.rego + inputRefs: + - identityEntitlementAccessLedger + - runtimeAdmissionDecisionLedger + - runtimeAdmissionReceipt + - controlInheritanceLedger + - thirdPartyRiskLedger + - evidenceTraceGraph + - stateReconciliation + - releaseEvidence + result: pass + blocking: true + - id: BGE-027 + title: asset criticality, data classification, and risk tiers drive baseline gates + source: governance/policies/baseline-gates/asset-criticality-classification.rego + inputRefs: + - assetCriticalityClassificationLedger + - identityEntitlementAccessLedger + - processingActivityInventoryLedger + - dataResidencyTransferLedger + - thirdPartyRiskLedger + - operationalResilienceLedger + - regulatoryObligationLedger + - releaseEvidence + - stateReconciliation + - evidenceTraceGraph + result: pass + blocking: true + - id: BGE-028 + title: cryptographic materials, keys, certificates, and secrets lifecycle is governed + source: governance/policies/baseline-gates/cryptographic-secrets-key-certificate.rego + inputRefs: + - cryptographicSecretsKeyCertificateLedger + - assetCriticalityClassificationLedger + - identityEntitlementAccessLedger + - runtimeAdmissionDecisionLedger + - runtimeAdmissionReceipt + - releaseEvidence + - stateReconciliation + - evidenceTraceGraph + result: pass + blocking: true + - id: BGE-029 + title: critical assets have fresh threat models, attack surfaces, tests, and signed residual risks + source: governance/policies/baseline-gates/threat-model-attack-surface-risk.rego + inputRefs: + - threatModelAttackSurfaceRiskLedger + - assetCriticalityClassificationLedger + - identityEntitlementAccessLedger + - dataResidencyTransferLedger + - thirdPartyRiskLedger + - aiEvidenceLedger + - evidenceTraceGraph + - stateReconciliation + - releaseEvidence + result: pass + blocking: true + - id: BGE-030 + title: critical vulnerabilities, KEV findings, exposed highs, and remediation retests are closed or accepted + source: governance/policies/baseline-gates/vulnerability-exposure-remediation.rego + inputRefs: + - vulnerabilityExposureRemediationLedger + - threatModelAttackSurfaceRiskLedger + - assetCriticalityClassificationLedger + - supplyChainAttestation + - runtimeAdmissionReceipt + - evidenceTraceGraph + - stateReconciliation + - releaseEvidence + result: pass + blocking: true + - id: BGE-031 + title: secure configuration baselines, posture checks, and drift remediations are closed or accepted + source: governance/policies/baseline-gates/secure-configuration-posture-drift.rego + inputRefs: + - secureConfigurationPostureDriftLedger + - vulnerabilityExposureRemediationLedger + - threatModelAttackSurfaceRiskLedger + - runtimeAdmissionReceipt + - runtimeAdmissionDecisionLedger + - controlInheritanceLedger + - assetCriticalityClassificationLedger + - evidenceTraceGraph + - stateReconciliation + - releaseEvidence + result: pass + blocking: true + - id: BGE-032 + title: production changes, release orchestration, conflicts, and failed-change recovery are governed + source: governance/policies/baseline-gates/production-change-release.rego + inputRefs: + - productionChangeReleaseLedger + - secureConfigurationPostureDriftLedger + - vulnerabilityExposureRemediationLedger + - serviceReliabilitySloErrorBudgetObservabilityLedger + - operationalResilienceLedger + - runtimeAdmissionDecisionLedger + - evidenceTraceGraph + - stateReconciliation + - releaseEvidence + result: pass + blocking: true + - id: BGE-033 + title: incidents, problem records, corrective actions, and recurrence prevention are governed + source: governance/policies/baseline-gates/incident-problem-corrective-action.rego + inputRefs: + - incidentProblemCorrectiveActionLedger + - productionChangeReleaseLedger + - serviceReliabilitySloErrorBudgetObservabilityLedger + - operationalResilienceLedger + - vulnerabilityExposureRemediationLedger + - secureConfigurationPostureDriftLedger + - aiEvidenceLedger + - thirdPartyRiskLedger + - evidenceTraceGraph + - stateReconciliation + - releaseEvidence + result: pass + blocking: true + - id: BGE-034 + title: critical services have capacity forecasts, fresh load tests, autoscaling, and cost controls + source: governance/policies/baseline-gates/capacity-performance-cost-efficiency.rego + inputRefs: + - capacityPerformanceCostEfficiencyLedger + - serviceReliabilitySloErrorBudgetObservabilityLedger + - operationalResilienceLedger + - costAllocationEvidence + - evidenceTraceGraph + - stateReconciliation + - releaseEvidence + result: pass + blocking: true + - id: BGE-035 + title: critical services have measurable SLOs, error budgets, alerts, and observability + source: governance/policies/baseline-gates/service-reliability-slo-error-budget-observability.rego + inputRefs: + - serviceReliabilitySloErrorBudgetObservabilityLedger + - operationalResilienceLedger + - backupRestoreDisasterRecoveryLedger + - incidentProblemCorrectiveActionLedger + - incidentPostmortems + - evidenceTraceGraph + - stateReconciliation + - releaseEvidence + result: pass + blocking: true + - id: BGE-036 + title: data product contracts, quality, lineage, consumers, and AI usage are governed + source: governance/policies/baseline-gates/data-product-quality-contract-observability.rego + inputRefs: + - dataProductQualityContractObservabilityLedger + - dataProductContracts + - processingActivityInventoryLedger + - privacyRightsConsentLedger + - dataResidencyTransferLedger + - recordsRetentionLegalHoldLedger + - aiEvidenceLedger + - incidentProblemCorrectiveActionLedger + - evidenceTraceGraph + - stateReconciliation + - releaseEvidence + result: pass + blocking: true + - id: BGE-037 + title: engineering quality, test evidence, defects, and release verification are governed + source: governance/policies/baseline-gates/engineering-quality-test-release-verification.rego + inputRefs: + - engineeringQualityTestReleaseVerificationLedger + - releaseEvidence + - evidenceTraceGraph + - stateReconciliation + - productionChangeReleaseLedger + - incidentProblemCorrectiveActionLedger + - serviceReliabilitySloErrorBudgetObservabilityLedger + - dataProductQualityContractObservabilityLedger + - aiEvidenceLedger + result: pass + blocking: true + - id: BGE-038 + title: workforce competency, training, duty performance, and segregation are governed + source: governance/policies/baseline-gates/workforce-competency-training-duty-segregation.rego + inputRefs: + - workforceCompetencyTrainingDutySegregationLedger + - identityEntitlementAccessLedger + - reviewBoardDecision + - releaseEvidence + - evidenceTraceGraph + - stateReconciliation + - productionChangeReleaseLedger + - incidentProblemCorrectiveActionLedger + - operationalResilienceLedger + - aiEvidenceLedger + result: pass + blocking: true + - id: BGE-039 + title: business outcomes, value realization, and portfolio benefits are governed + source: governance/policies/baseline-gates/business-outcome-value-realization.rego + inputRefs: + - businessOutcomeValueRealizationPortfolioLedger + - adoptionLedger + - productionChangeReleaseLedger + - capacityPerformanceCostEfficiencyLedger + - reviewBoardDecision + - releaseEvidence + - evidenceTraceGraph + - stateReconciliation + result: pass + blocking: true + - id: BGE-040 + title: value streams, critical journeys, and end-to-end processes are governed + source: governance/policies/baseline-gates/value-stream-journey-process.rego + inputRefs: + - valueStreamJourneyProcessLedger + - businessOutcomeValueRealizationPortfolioLedger + - serviceReliabilitySloErrorBudgetObservabilityLedger + - operationalResilienceLedger + - dataProductQualityContractObservabilityLedger + - productionChangeReleaseLedger + - evidenceTraceGraph + - stateReconciliation + result: pass + blocking: true + - id: BGE-041 + title: architecture views, runtime topology, and dependency impact are governed + source: governance/policies/baseline-gates/architecture-view-runtime-topology-dependency.rego + inputRefs: + - architectureViewRuntimeTopologyDependencyLedger + - valueStreamJourneyProcessLedger + - serviceReliabilitySloErrorBudgetObservabilityLedger + - operationalResilienceLedger + - productionChangeReleaseLedger + - incidentProblemCorrectiveActionLedger + - evidenceTraceGraph + - stateReconciliation + result: pass + blocking: true + - id: BGE-042 + title: quality attributes, architecture drivers, and tradeoffs are governed + source: governance/policies/baseline-gates/quality-attribute-architecture-driver-tradeoff.rego + inputRefs: + - qualityAttributeArchitectureDriverTradeoffLedger + - businessOutcomeValueRealizationPortfolioLedger + - valueStreamJourneyProcessLedger + - architectureViewRuntimeTopologyDependencyLedger + - serviceReliabilitySloErrorBudgetObservabilityLedger + - capacityPerformanceCostEfficiencyLedger + - threatModelAttackSurfaceRiskLedger + - operationalResilienceLedger + - architectureDecisionRecord + - evidenceTraceGraph + - stateReconciliation + result: pass + blocking: true + - id: BGE-043 + title: architecture principles, constraints, anti-patterns, and exceptions are governed + source: governance/policies/baseline-gates/architecture-principle-constraint-exception.rego + inputRefs: + - architecturePrincipleConstraintExceptionLedger + - standardsBaseline + - controlPlane + - releaseEvidence + - qualityAttributeArchitectureDriverTradeoffLedger + - architectureViewRuntimeTopologyDependencyLedger + - threatModelAttackSurfaceRiskLedger + - architectureDecisionRecord + - exceptionLedger + - riskRegister + - evidenceTraceGraph + - stateReconciliation + result: pass + blocking: true + - id: BGE-044 + title: version policy, release channels, compatibility, and freeze controls are governed + source: governance/policies/baseline-gates/version-policy-release-control.rego + inputRefs: + - versionPolicyReleaseControlLedger + - versionGovernance + - releaseEvidence + - publishTransaction + - compatibilityLedger + - supportMatrix + - adoptionLedger + - consumptionLock + - migrationWorkOrder + - migrationExecutionReceipt + - revocationRecord + - evidenceTraceGraph + - stateReconciliation + result: pass + blocking: true replay: replayCommand: starter kit 校验命令 --replay governance/evidence/baselines/baseline-gate-execution-report.yaml replayedAt: 2026-06-02T18:45:00+08:00 @@ -9090,7 +11572,7 @@ baselineGateExecutionReport: 1. `baseline-gate-execution-report.yaml` 必须在 `release-gate-decision.yaml` 最终落盘前生成,并由门禁决策引用其摘要。 2. 所有阻断型控制项必须在 `ruleResults` 中出现;不能只记录总结果。 3. `execution.runnerImage`、`policyBundleDigest`、`schemaBundleDigest` 和 `verificationLock` 必须与 `baseline-verification-lock.yaml` 一致。 -4. `inputs` 中每个摘要必须与发布证据包、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、干净环境基线重建回执、基线证据不可变归档回执、基线长期验签回执、基线运行时准入回执、基线连续控制监测总账、基线独立控制保证抽样总账、基线共享责任与继承控制总账、基线数据驻留与跨境处理总账、基线第三方与关键供应商风险总账、基线运营韧性与重要业务服务影响容忍总账、基线监管与合规义务可追溯总账、基线记录留存、法律保全与可防御删除总账、状态对账报告和证据追踪图中的摘要一致。 +4. `inputs` 中每个摘要必须与发布证据包、基线版本策略、发布通道、兼容性与冻结控制总账、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、干净环境基线重建回执、基线证据不可变归档回执、基线长期验签回执、基线运行时准入回执、基线连续控制监测总账、基线独立控制保证抽样总账、基线共享责任与继承控制总账、基线数据驻留与跨境处理总账、基线第三方与关键供应商风险总账、基线运营韧性与重要业务服务影响容忍总账、基线漏洞、暴露面与修复验证总账、基线安全配置、加固姿态与配置漂移修复总账、基线架构原则、约束、反模式与例外执行总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线监管与合规义务可追溯总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、状态对账报告和证据追踪图中的摘要一致。 5. `exitCode` 非 0、任一阻断规则失败、输入摘要不一致、策略包漂移或重放失败时,`decision.result` 不得为 `pass`。 6. 任何 `exception`、`conditional-pass` 或 `break-glass` 必须引用例外总账、POA&M、风险接受或事故编号,并声明到期动作。 7. 基线进入 `baseline`、`frozen` 或 `eol` 前必须完成重放;重放结果必须进入状态对账、发布证据包、会审裁决和审计导出。 @@ -9099,7 +11581,7 @@ baselineGateExecutionReport: 可执行验收标准: 1. 任意 release gate 的通过、阻断、条件放行或 break-glass 都能找到对应执行报告。 -2. 任意执行报告都能证明命令、runner、策略包、schema 包、输入摘要、迁移执行回执摘要、本地私有制品边界摘要、审计导出排除清单摘要、私有制品托管交接摘要、干净环境重建摘要、证据不可变归档摘要、长期验签摘要、运行时准入摘要、连续控制监测摘要、独立控制保证抽样摘要、共享责任与继承控制摘要、数据驻留与跨境处理摘要、第三方与关键供应商风险摘要、规则结果、退出码和最终决策一致。 +2. 任意执行报告都能证明命令、runner、策略包、schema 包、输入摘要、版本策略与发布控制摘要、迁移执行回执摘要、本地私有制品边界摘要、审计导出排除清单摘要、私有制品托管交接摘要、干净环境重建摘要、证据不可变归档摘要、长期验签摘要、运行时准入摘要、连续控制监测摘要、独立控制保证抽样摘要、共享责任与继承控制摘要、数据驻留与跨境处理摘要、第三方与关键供应商风险摘要、架构原则与约束执行摘要、服务可靠性与可观测性摘要、密码材料与密钥证书生命周期摘要、资产关键性与分类摘要、身份权限与工作负载身份摘要、隐私权利与同意执行摘要、记录留存摘要、规则结果、退出码和最终决策一致。 3. 任意审计人员都能重放同一报告,并得到与初次执行一致的结果。 4. 任意规则失败都能定位到规则 ID、策略来源、输入引用、阻断属性和整改路径。 5. 任意最终决策为 `pass` 的基线都不能存在未运行、未重放或摘要不一致的阻断规则。 @@ -13029,6 +15511,4241 @@ baselineRecordsRetentionLegalHoldLedger: 4. 任意 active legal hold 都能列出范围、custodian notice、影响记录类别、阻断入口、审批人、释放流程和释放后的删除重试队列。 5. 任意审计导出都能包含记录留存摘要,证明无无主记录类别、无缺失留存排期、无 under-hold 删除、无过期未处置记录、无无目的超期留存和无删除传播缺口。 +### 10.10.49 基线隐私权利请求、同意偏好与合法基础执行总账 + +`baseline-privacy-rights-consent-ledger.yaml` 是企业级基线的隐私权利、同意偏好和合法基础执行证据。它不替代 +DPIA、隐私政策、同意管理平台、偏好中心、DSAR 工单系统或数据处理清单;这些对象分别说明“为什么处理、如何告知、 +在哪里收集同意、用户在哪里改偏好、请求由谁办理”。隐私权利执行总账回答的是:“每个处理目的是否有合法基础, +同意是否仍有效,撤回是否已经传播到营销、AI、数据产品、RAG、向量索引和第三方,主体访问、更正、删除、限制、携带、 +反对、opt-out 和自动化决策复核请求是否按期闭环,以及任何未知同意状态、未知合法基础或逾期请求是否会阻断发布”。 + +```yaml +baselinePrivacyRightsConsentLedger: + ledgerId: bprcl-20260602-mea-v271 + baselineId: mea-v2.71-20260602 + documentVersion: V2.71 + owner: privacy-governance-team + generatedAt: 2026-06-02T23:40:00+08:00 + linkedEvidence: + privacyImpactAssessment: governance/evidence/privacy/privacy-impact-assessment.yaml + regulatoryObligationLedger: governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml + recordsRetentionLegalHoldLedger: governance/evidence/baselines/baseline-records-retention-legal-hold-ledger.yaml + dataResidencyTransferLedger: governance/evidence/baselines/baseline-data-residency-transfer-ledger.yaml + thirdPartyRiskLedger: governance/evidence/baselines/baseline-third-party-risk-ledger.yaml + aiEvidenceLedger: governance/evidence/ai/ai-evidence.yaml + dataProductContracts: contracts/datasets/ + consentManagementPlatform: privacy/consent/consent-management-platform.yaml + preferenceCenter: privacy/preferences/preference-center.yaml + dsarCaseSystem: privacy/rights/dsar-case-system.yaml + thirdPartyPropagationIndex: governance/evidence/privacy/third-party-preference-propagation.yaml + policy: + defaultForUnknownLegalBasis: block + defaultForUnknownConsentState: block + requestResponseSlaDays: 30 + identityVerificationRequired: true + blockProcessingWhenConsentWithdrawn: true + blockOnMissingLawfulBasis: true + blockOnUnpropagatedPreference: true + blockOnOverdueRightsRequest: true + blockOnAutomatedDecisionReviewMissing: true + requireThirdPartyPreferencePropagationReceipt: true + requireVectorIndexPreferencePropagationReceipt: true + requireAiUsageRestrictionForDisallowedPurpose: true + processingPurposes: + - purposeId: PP-CUSTOMER-SUPPORT-PERSONALIZATION + description: personalize support responses using account profile, support history and approved knowledge sources + owner: customer-experience-domain + legalBasis: consent + lawfulBasisSource: + obligationId: OBL-GDPR-CONSENT-ART-6 + sourceUrl: https://eur-lex.europa.eu/eli/reg/2016/679/oj + dataClasses: + - customer-profile + - support-ticket-history + assets: + - service:customer-support-assistant + - data-product:support-ticket-facts + aiProducts: + - ai-product:customer-support-assistant + thirdParties: + - supplier:managed-llm-provider + consentRequired: true + consentVersion: consent-v2026-05 + compatibleUseAssessment: governance/evidence/privacy/compatible-use/customer-support-personalization.yaml + aiUsage: + ragAllowed: true + vectorIndexAllowed: true + foundationModelTrainingAllowed: false + evaluationAllowed: true + downstreamRestrictions: + marketing: blocked-without-separate-consent + analytics: aggregate-only + thirdPartySharing: approved-subprocessors-only + status: lawful-and-current + - purposeId: PP-SECURITY-AUDIT-LOGGING + description: collect security, audit and policy decision logs for abuse prevention, investigation and compliance evidence + owner: security-operations + legalBasis: legitimate-interest + lawfulBasisSource: + obligationId: OBL-NIST-SP800-92-LOG-MANAGEMENT + sourceUrl: https://csrc.nist.gov/pubs/sp/800/92/final + dataClasses: + - security-audit-event + - policy-decision-log + assets: + - platform:runtime-admission + - evidence:baseline-gate-execution-report + consentRequired: false + compatibleUseAssessment: governance/evidence/privacy/legitimate-interest/security-audit-logging.yaml + linkedRecordClass: RC-AUDIT-SECURITY-LOGS + status: lawful-and-current + consentAndPreferences: + - preferenceId: pref-20260602-0001 + subjectRef: subject:pseudonymous-customer-8842 + purposeId: PP-CUSTOMER-SUPPORT-PERSONALIZATION + channel: privacy-preference-center + consentVersion: consent-v2026-05 + capturedAt: 2026-05-18T08:30:00+08:00 + captureEvidence: privacy/consent/evidence/pref-20260602-0001-capture.yaml + status: consent-current + withdrawnAt: null + downstreamPropagation: + marketingSuppression: not-applicable + dataProductFilters: propagated + aiProductRouting: propagated + ragIndex: propagated + vectorIndex: propagated + thirdParties: + - supplier:managed-llm-provider + propagationStatus: propagated + receipt: governance/evidence/privacy/third-party/managed-llm-pref-0001.yaml + - preferenceId: pref-20260602-0002 + subjectRef: subject:pseudonymous-customer-8843 + purposeId: PP-CUSTOMER-SUPPORT-PERSONALIZATION + channel: privacy-preference-center + consentVersion: consent-v2026-05 + capturedAt: 2026-05-14T09:00:00+08:00 + withdrawnAt: 2026-06-01T10:10:00+08:00 + withdrawalEvidence: privacy/consent/evidence/pref-20260602-0002-withdrawal.yaml + downstreamPropagation: + marketingSuppression: propagated + dataProductFilters: propagated + aiProductRouting: propagated + ragIndex: propagated + vectorIndex: propagated + thirdParties: + - supplier:managed-llm-provider + propagationStatus: propagated + receipt: governance/evidence/privacy/third-party/managed-llm-pref-0002.yaml + status: withdrawn-propagated + rightsRequests: + - requestId: dsr-2026-8842 + requestType: erasure + jurisdiction: + - EU + receivedAt: 2026-06-01T12:00:00+08:00 + dueAt: 2026-07-01T12:00:00+08:00 + identityVerification: + required: true + result: verified + verifiedAt: 2026-06-01T12:20:00+08:00 + scopedAssets: + - service:customer-support-assistant + - data-product:support-ticket-facts + - record-class:RC-AI-PROMPT-OUTPUT-TRACES + fulfillment: + decision: partially-denied-due-to-legal-hold + fulfilledAt: 2026-06-02T14:00:00+08:00 + denialReason: active-legal-hold-and-regulatory-retention + denialEvidence: governance/evidence/privacy/dsr-2026-8842-denial.yaml + propagationEvidence: + dataProducts: queued-after-hold-release + aiProducts: blocked-from-personalization + ragIndex: queued-after-hold-release + vectorIndex: queued-after-hold-release + thirdParties: blocked-from-further-processing + linkedDeletionConflict: RDC-2026-001 + status: rights-request-open + - requestId: dsr-2026-8844 + requestType: access + jurisdiction: + - US-CA + receivedAt: 2026-05-28T09:00:00+08:00 + dueAt: 2026-06-27T09:00:00+08:00 + identityVerification: + required: true + result: verified + fulfillment: + decision: fulfilled + fulfilledAt: 2026-06-02T11:15:00+08:00 + fulfillmentEvidence: governance/evidence/privacy/dsr-2026-8844-access-package.yaml + propagationEvidence: + thirdParties: not-applicable + status: fulfilled + automatedDecisionReview: + - reviewId: adr-2026-0042 + aiProduct: ai-product:customer-support-assistant + decisionType: refund-recommendation + riskLevel: R3 + requiresHumanReview: true + humanReviewPath: governance/playbooks/ai-human-review/refund-recommendation.md + explanationEvidence: governance/evidence/ai/explanations/adr-2026-0042.yaml + userObjectionSupported: true + reviewSlaDays: 30 + openReviewRequests: 0 + status: lawful-and-current + summary: + processingPurposesCovered: 46 + purposesWithLawfulBasis: 46 + consentPreferencesTracked: 1200000 + withdrawalsPropagated: true + rightsRequestsOpen: 7 + overdueRightsRequests: 0 + unpropagatedPreferences: 0 + unknownLawfulBasis: 0 + unknownConsentState: 0 + automatedDecisionReviewGaps: 0 + thirdPartyPropagationGaps: 0 + result: pass + gates: + blockOnMissingLawfulBasis: true + blockOnUnknownConsentState: true + blockOnUnpropagatedWithdrawal: true + blockOnOverdueRightsRequest: true + blockOnMissingIdentityVerification: true + blockOnAutomatedDecisionReviewGap: true + blockOnThirdPartyPreferencePropagationGap: true + blockOnPurposeIncompatibleWithAiUse: true +``` + +隐私权利与同意执行状态只能使用以下值: + +| 状态 | 含义 | 是否阻断 | +| ---- | ---- | -------- | +| `lawful-and-current` | 处理目的有合法基础、owner、适用范围、证据和复核状态 | 否 | +| `consent-current` | 同意仍有效,版本、采集渠道和证据完整 | 否 | +| `withdrawn-propagated` | 同意或偏好已经撤回,且所有下游传播完成 | 否 | +| `withdrawn-propagation-pending` | 同意或偏好已经撤回,但营销、数据产品、AI、RAG、向量索引或第三方尚未完成传播 | 是 | +| `rights-request-open` | 权利请求仍在 SLA 内处理 | 条件阻断,必须有 owner、dueAt 和当前进度 | +| `rights-request-overdue` | 权利请求超过 SLA 或缺少处理证据 | 是 | +| `fulfilled` | 权利请求已经完成并有履约或拒绝证据 | 否 | +| `lawful-basis-required` | 处理目的缺少合法基础、owner 或适用范围 | 是 | +| `purpose-incompatible` | 当前数据用途与已声明目的、授权范围或 AI 使用限制不兼容 | 是 | +| `automated-decision-review-required` | 自动化决策或画像场景缺少人工复核、解释或异议入口 | 是 | +| `exception` | 已批准例外,但必须绑定风险接受、补偿控制、到期日和复核计划 | 视等级而定 | +| `not-applicable` | 当前资产或处理目的明确不适用,并有判断证据 | 否 | + +执行规则: + +1. 所有处理目的必须进入总账,并绑定合法基础、owner、适用数据类别、适用资产、复核日期和证据路径;未知合法基础默认阻断。 +2. 以同意为合法基础的处理必须记录同意版本、采集渠道、采集时间、撤回入口和撤回传播证据;未知同意状态默认阻断。 +3. 同意撤回、反对处理、opt-out、限制处理或画像退出必须传播到营销、分析、个性化、数据产品、AI 产品、RAG、向量索引、特征、缓存和第三方处理方。 +4. 主体访问、更正、删除、限制、携带、反对、opt-out、自动化决策复核请求必须记录收到时间、dueAt、身份验证、范围、处理决定、履约或拒绝证据和下游传播证据。 +5. 删除请求与 legal hold、监管留存或合同留存冲突时,隐私权利总账必须记录请求 disposition,并链接 `baseline-records-retention-legal-hold-ledger.yaml` 的冲突裁决;不能简单标记为已删除或已拒绝。 +6. 数据产品、特征平台、向量索引和 AI 产品不能把数据产品直接当作无限制 RAG 或训练输入;必须读取处理目的、合法基础、AI 使用限制、同意状态和撤回传播状态。 +7. 第三方、模型供应商和子处理方必须返回偏好传播、删除传播或处理限制回执;缺少回执时不得把内部处理状态标记为完成。 +8. 自动化决策、画像或高风险 AI 辅助决策必须有人工复核路径、解释证据、异议入口、SLA 和状态回写。 +9. 隐私权利总账必须与监管义务总账、记录留存总账、数据驻留总账、第三方风险总账、AI 证据账本、数据产品契约和同意管理系统联动;不得由单个隐私系统自证。 +10. 缺少合法基础、同意状态未知、撤回传播未完成、权利请求逾期、自动化决策复核缺失、第三方传播缺口或目的不兼容,必须阻断 baseline/frozen 晋级。 + +可执行验收标准: + +1. 任意处理目的都能追到合法基础、owner、数据类别、资产、AI 使用限制、第三方处理方和复核证据。 +2. 任意同意撤回或偏好变更都能证明传播到营销、数据产品、AI 产品、RAG、向量索引、缓存和第三方,且无未传播对象。 +3. 任意主体权利请求都能证明身份验证、处理范围、dueAt、履约或拒绝证据、下游传播和留存/法律保全冲突裁决。 +4. 任意 AI 产品或数据产品都能证明自己没有绕过合法基础、同意状态、用途限制和撤回传播状态继续处理。 +5. 任意审计导出都能包含隐私权利和同意执行摘要,证明无未知合法基础、无未知同意状态、无逾期权利请求、无未传播撤回和无自动化决策复核缺口。 + +### 10.10.50 基线处理活动、个人数据清单与 RoPA 覆盖总账 + +`baseline-processing-activity-inventory-ledger.yaml` 是企业级基线的处理活动、个人数据清单和 RoPA 覆盖证据。它不替代 +RoPA register、数据目录、CMDB、DPIA、数据产品契约、AI 证据账本、同意管理平台或第三方风险总账;这些对象分别说明 +“法定登记、数据资产、运行系统、隐私影响、数据契约、AI 运行、授权偏好和供应商控制”。处理活动覆盖总账回答的是: +“哪些个人数据处理活动真实存在,哪些系统、服务、数据产品、AI 产品和第三方参与处理,数据主体和个人数据类别是什么, +控制者/处理者角色是什么,接收方和跨境传输在哪里,保留策略、合法基础、DPIA 和发现扫描是否闭合,以及 RoPA 与运行资产 +是否一致”。它是隐私权利执行、可防御删除、数据驻留、第三方传播和 AI 使用限制的上游范围真相源。 + +```yaml +baselineProcessingActivityInventoryLedger: + ledgerId: bpail-20260602-mea-v272 + baselineId: mea-v2.72-20260602 + documentVersion: V2.72 + owner: privacy-governance-team + generatedAt: 2026-06-02T23:55:00+08:00 + linkedEvidence: + ropaRegister: governance/privacy/ropa/register.yaml + dataCatalog: catalog/data-products/ + systemCatalog: catalog/components/ + serviceCatalog: catalog/components/ + aiProductCatalog: catalog/ai-products/ + aiEvidenceLedger: governance/evidence/ai/ai-evidence.yaml + privacyImpactAssessment: governance/evidence/privacy/privacy-impact-assessment.yaml + privacyRightsConsentLedger: governance/evidence/baselines/baseline-privacy-rights-consent-ledger.yaml + recordsRetentionLegalHoldLedger: governance/evidence/baselines/baseline-records-retention-legal-hold-ledger.yaml + dataResidencyTransferLedger: governance/evidence/baselines/baseline-data-residency-transfer-ledger.yaml + thirdPartyRiskLedger: governance/evidence/baselines/baseline-third-party-risk-ledger.yaml + regulatoryObligationLedger: governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml + discoveryFindings: governance/evidence/privacy/personal-data-discovery-findings.yaml + policy: + defaultForUnknownProcessingActivity: block + defaultForUnknownPersonalDataCategory: block + requireOwner: true + requireLawfulBasisRef: true + requireDpiaRefForHighRisk: true + requireRetentionMapping: true + requireRecipientAndTransferMapping: true + requireDiscoveryFindingsClosed: true + requireAiAndDataProductUsageRefs: true + requireRuntimeInventoryMatch: true + reviewCadenceDays: 90 + processingActivities: + - activityId: pa-customer-profile-001 + name: customer profile management + controllerRole: controller + owner: customer-platform-team + businessPurpose: maintain customer profile and account preferences + systems: + - catalog/components/customer-profile-service.yaml + dataProducts: + - catalog/data-products/customer-profile.yaml + aiProducts: + - catalog/ai-products/customer-support-assistant.yaml + thirdParties: + - supplier:crm-saas-provider + dataSubjectCategories: + - customer + personalDataCategories: + - contact + - account + - preference + specialCategoryData: false + recipients: + internal: + - customer-operations + external: + - crm-saas-provider + crossBorderTransfers: + - region: US + mechanism: standard-contractual-clauses + ledgerRef: governance/evidence/baselines/baseline-data-residency-transfer-ledger.yaml#transfer-customer-profile-us + lawfulBasisRef: governance/evidence/baselines/baseline-privacy-rights-consent-ledger.yaml#PP-CUSTOMER-PROFILE-MANAGEMENT + dpiaRef: governance/evidence/privacy/dpia/customer-profile-management.yaml + privacyRightsRef: governance/evidence/baselines/baseline-privacy-rights-consent-ledger.yaml + retentionRef: governance/evidence/baselines/baseline-records-retention-legal-hold-ledger.yaml#RC-CUSTOMER-PROFILE + residencyRef: governance/evidence/baselines/baseline-data-residency-transfer-ledger.yaml + thirdPartyRef: governance/evidence/baselines/baseline-third-party-risk-ledger.yaml#supplier-crm-saas-provider + discoveryEvidence: + scanner: personal-data-discovery + lastScan: 2026-06-02T10:00:00+08:00 + openUnclassifiedFindings: 0 + evidenceRef: governance/evidence/privacy/personal-data-discovery-findings.yaml#customer-profile + status: inventory-current + - activityId: pa-customer-support-ai-001 + name: customer support AI assistance + controllerRole: controller + owner: customer-experience-domain + businessPurpose: assist support agents with approved customer context and knowledge retrieval + systems: + - catalog/components/customer-support-service.yaml + dataProducts: + - catalog/data-products/support-ticket-facts.yaml + aiProducts: + - catalog/ai-products/customer-support-assistant.yaml + dataSubjectCategories: + - customer + - support-agent + personalDataCategories: + - support-ticket + - contact + - interaction-history + specialCategoryData: false + recipients: + internal: + - support-operations + external: + - managed-llm-provider + crossBorderTransfers: + - region: EU + mechanism: regional-processing-only + ledgerRef: governance/evidence/baselines/baseline-data-residency-transfer-ledger.yaml#transfer-support-ai-eu + lawfulBasisRef: governance/evidence/baselines/baseline-privacy-rights-consent-ledger.yaml#PP-CUSTOMER-SUPPORT-PERSONALIZATION + dpiaRef: governance/evidence/privacy/dpia/customer-support-ai.yaml + privacyRightsRef: governance/evidence/baselines/baseline-privacy-rights-consent-ledger.yaml + retentionRef: governance/evidence/baselines/baseline-records-retention-legal-hold-ledger.yaml#RC-AI-PROMPT-OUTPUT-TRACES + aiEvidenceRef: governance/evidence/ai/ai-evidence.yaml#customer-support-assistant + discoveryEvidence: + scanner: personal-data-discovery + lastScan: 2026-06-02T11:00:00+08:00 + openUnclassifiedFindings: 0 + status: inventory-current + runtimeCoverage: + systemsDiscovered: 43 + systemsMappedToProcessingActivities: 43 + servicesMappedToProcessingActivities: 86 + dataProductsMappedToProcessingActivities: 24 + aiProductsMappedToProcessingActivities: 9 + thirdPartyFlowsMappedToProcessingActivities: 34 + runtimeInventoryDrift: 0 + summary: + processingActivitiesCovered: 88 + processingActivitiesWithOwners: 88 + unownedActivities: 0 + dataSubjectCategoriesDeclared: 12 + personalDataCategoriesClassified: 126 + recipientsMapped: 34 + crossBorderTransfersMapped: 14 + retentionMappingsComplete: true + lawfulBasisMappingsComplete: true + dpiaMappingsCompleteForHighRisk: true + openDiscoveryFindings: 0 + unknownPersonalDataCategories: 0 + runtimeInventoryDrift: 0 + result: pass + gates: + blockOnUninventoriedProcessingActivity: true + blockOnUnownedActivity: true + blockOnUnknownPersonalDataCategory: true + blockOnMissingLawfulBasis: true + blockOnMissingDpiaForHighRisk: true + blockOnMissingRetentionMapping: true + blockOnMissingRecipientOrTransferMapping: true + blockOnOpenDiscoveryFinding: true + blockOnRuntimeInventoryDrift: true +``` + +处理活动覆盖状态只能使用以下值: + +| 状态 | 含义 | 是否阻断 | +| ---- | ---- | -------- | +| `inventory-current` | 处理活动有 owner、用途、角色、数据主体、个人数据类别、系统/数据/AI/第三方映射和证据 | 否 | +| `needs-owner` | 处理活动缺 owner、业务 owner 或隐私 owner | 是 | +| `needs-classification` | 数据主体类别、个人数据类别、特殊类别数据或敏感字段未分类 | 是 | +| `needs-lawful-basis` | 处理活动缺合法基础、处理目的或授权证据 | 是 | +| `needs-dpia` | 高风险、特殊类别、AI 决策或大规模处理缺 DPIA | 是 | +| `needs-retention-mapping` | 处理活动无法映射到记录类别、留存排期、删除条件或 legal hold 规则 | 是 | +| `needs-transfer-mapping` | 接收方、子处理方、跨境传输、传输机制或补充保护措施缺失 | 是 | +| `discovery-finding-open` | PII/个人数据发现扫描存在未归类字段、未知流向或未关闭发现项 | 是 | +| `runtime-drift` | 运行资产、数据产品、AI 产品、第三方流或 RoPA 登记不一致 | 是 | +| `retired` | 处理活动已经退役,历史证据、删除/留存处置和下游通知闭合 | 否 | +| `not-applicable` | 当前系统、服务或数据流明确不处理个人数据,并有扫描或 owner 签署证据 | 否 | + +执行规则: + +1. 所有处理个人数据的业务流程、系统、服务、数据产品、AI 产品、RAG/向量索引、特征、日志、报表、批处理和第三方流都必须进入处理活动覆盖总账。 +2. 每个系统、服务、数据产品、AI 产品和第三方流必须映射到至少一个处理活动,或显式声明 `not-applicable` 并绑定扫描证据和 owner 签署。 +3. 每个处理活动必须绑定 owner、控制者/处理者角色、业务目的、数据主体类别、个人数据类别、接收方、系统/服务/数据/AI/第三方引用和复核日期。 +4. 高风险处理、特殊类别数据、自动化决策、画像、大规模监控、儿童数据或 AI 辅助决策必须绑定 DPIA、合法基础和人工复核/异议机制。 +5. 接收方、子处理方、模型供应商、跨境传输和区域处理必须链接数据驻留总账与第三方风险总账;不得只在 RoPA 文本里声明。 +6. 每个处理活动必须链接记录留存总账,证明记录类别、留存排期、删除条件、legal hold 冲突和删除传播路径可追溯。 +7. 隐私权利、同意偏好、删除、限制处理、opt-out 和自动化决策复核必须以本总账作为范围输入;不能只按某个系统自己的清单处理。 +8. 个人数据发现扫描、数据血缘、CMDB、API gateway、事件总线、数据仓库、向量库和第三方出口的未归类发现项必须关闭后才能 baseline/frozen 晋级。 +9. 处理活动退役不能删除历史记录;必须标记 `retired`,保留停用时间、删除/留存处置、下游通知、合同/供应商关闭和审计证据。 +10. 未入账处理活动、无 owner、未知个人数据类别、未知合法基础、缺 DPIA、缺保留映射、接收方/跨境传输缺失、发现项未关闭或 RoPA 与运行资产不一致,必须阻断 baseline/frozen 晋级。 + +可执行验收标准: + +1. 任意个人数据处理活动都能追到 owner、处理目的、控制者/处理者角色、数据主体类别、个人数据类别、系统、服务、数据产品、AI 产品、第三方、接收方和跨境传输。 +2. 任意系统、服务、数据产品、AI 产品、向量索引、特征、日志或第三方流都能证明自己已映射到处理活动,或有不处理个人数据的扫描证据和 owner 签署。 +3. 任意隐私权利请求、同意撤回、删除请求、数据驻留检查、第三方传播或 AI 使用限制都能从处理活动总账反推出完整影响范围。 +4. 任意 RoPA、数据目录、CMDB、DPIA、数据产品契约、AI 证据账本和发现扫描之间的不一致都能形成阻断发现项,而不是由单个系统自证通过。 +5. 任意审计导出都能包含处理活动覆盖摘要,证明无未入账处理活动、无未知个人数据类别、无无主活动、无开放发现项和无运行资产漂移。 + +### 10.10.51 基线身份权限、特权访问与工作负载身份总账 + +`baseline-identity-entitlement-access-ledger.yaml` 是企业级基线的身份权限、特权访问和工作负载身份覆盖证据。它不替代 +IAM、IdP、PAM、Kubernetes RBAC、Cloud IAM、SCIM、HRIS、访问复核报告或运行时准入回执;这些系统分别管理身份源、 +权限授予、特权会话、集群绑定、云资源授权、人员生命周期、复核流程和生产准入事实。身份权限总账回答的是: +“哪些人类身份、服务账号和工作负载身份可以访问生产、控制面、数据、AI、供应链和审计资产;这些授权是否有 owner、 +业务理由、最小权限、审批、到期、MFA、PAM/JIT、break-glass 关闭、JML 复核和运行时绑定证据;是否存在孤儿账号、 +过期权限、离职未撤销、工作负载身份漂移或未复核的特权访问”。它是 Zero Trust、最小权限、生产准入和审计证据之间 +的身份真相源。 + +```yaml +baselineIdentityEntitlementAccessLedger: + ledgerId: bieal-20260602-mea-v273 + baselineId: mea-v2.73-20260602 + documentVersion: V2.73 + owner: security-identity-team + generatedAt: 2026-06-02T23:58:00+08:00 + linkedEvidence: + identityProvider: governance/identity/idp.yaml + hris: governance/identity/hris.yaml + scimDirectory: governance/identity/scim-directory.yaml + accessReview: governance/evidence/access/identity-access-review.yaml + pamSystem: governance/evidence/access/pam-jit.yaml + breakGlassLedger: governance/evidence/access/break-glass-ledger.yaml + kubernetesRbac: infra/kubernetes/rbac/ + cloudIam: infra/cloud/iam/ + runtimeAdmissionReceipt: governance/evidence/baselines/baseline-runtime-admission-receipt.yaml + runtimeAdmissionDecisionLedger: governance/evidence/baselines/baseline-runtime-admission-decision-ledger.yaml + controlInheritanceLedger: governance/evidence/baselines/baseline-control-inheritance-ledger.yaml + thirdPartyRiskLedger: governance/evidence/baselines/baseline-third-party-risk-ledger.yaml + catalogComponents: catalog/components/ + policy: + defaultForUnknownIdentity: block + defaultForUnreviewedPrivilegedAccess: block + requireMfaForHumanAccess: true + requirePamJitForPrivilegedAccess: true + requireOwnerForServiceAccount: true + requireWorkloadIdentityBinding: true + requireJmlReconciliation: true + requireBreakGlassClosureHours: 72 + reviewCadenceDays: 90 + identities: + - identityId: user-1234 + type: human + owner: employee:alice + employmentStatus: active + source: idp + mfaStatus: enforced + roles: + - role: customer-support-read + assetRef: catalog/components/customer-support-service.yaml + reason: support case handling + expiresAt: 2026-09-02T00:00:00+08:00 + approvalRef: governance/evidence/access/approvals/apr-1234.yaml + reviewStatus: reviewed + privilegedAccess: + - role: prod-admin + accessMode: jit + approvalRef: governance/evidence/access/pam/pam-20260602-001.yaml + expiresAt: 2026-06-02T18:00:00+08:00 + mfaRequired: true + sessionRecorded: true + status: current + status: access-current + - identityId: svc-customer-profile + type: service-account + owner: customer-platform-team + catalogRef: catalog/components/customer-profile-service.yaml + source: cloud-iam + credentialRotationCurrent: true + sharedHumanUseAllowed: false + entitlements: + - role: customer-profile-db-writer + assetRef: catalog/components/customer-profile-db.yaml + reason: application write path + expiresAt: 2026-09-02T00:00:00+08:00 + reviewStatus: reviewed + status: access-current + - identityId: workload-customer-profile-prod + type: workload-identity + owner: customer-platform-team + runtimeRef: k8s://prod/customer/customer-profile-service + serviceAccount: customer-profile-sa + catalogRef: catalog/components/customer-profile-service.yaml + spiffeId: spiffe://company.local/ns/customer/sa/customer-profile-sa + admissionBindingCurrent: true + rbacRefs: + - infra/kubernetes/rbac/customer/customer-profile-rolebinding.yaml + cloudIamRefs: + - infra/cloud/iam/customer/customer-profile-workload-identity.yaml + status: access-current + jmlReconciliation: + joinerEvents: 12 + moverEvents: 18 + leaverEvents: 13 + unreconciledLeavers: 0 + orphanedAccounts: 0 + sourceRefs: + - governance/identity/hris.yaml + - governance/identity/idp.yaml + - governance/evidence/access/identity-access-review.yaml + breakGlass: + openEvents: 0 + closedWithinHours: 72 + postReviewRequired: true + latestReviewRef: governance/evidence/access/break-glass-ledger.yaml#bg-20260602-001 + summary: + humanIdentitiesCovered: 560 + serviceAccountsCovered: 84 + workloadIdentitiesCovered: 62 + privilegedRolesCovered: 18 + mfaCoveragePercent: 100 + pamJitRequestsReviewed: 27 + breakGlassEventsOpen: 0 + orphanedAccounts: 0 + staleEntitlements: 0 + workloadIdentityDrift: 0 + unreviewedPrivilegedAccess: 0 + result: pass + gates: + blockOnUnknownIdentity: true + blockOnUnreviewedPrivilegedAccess: true + blockOnMissingMfa: true + blockOnOpenBreakGlass: true + blockOnOrphanedAccount: true + blockOnStaleEntitlement: true + blockOnWorkloadIdentityDrift: true +``` + +身份权限状态只能使用以下值: + +| 状态 | 含义 | 是否阻断 | +| ---- | ---- | -------- | +| `access-current` | 身份、权限、owner、MFA、审批、到期和复核状态当前有效 | 否 | +| `review-required` | 权限超过复核周期,或复核证据缺失 | 是 | +| `mfa-required` | 人类身份或特权路径缺少 MFA 证据 | 是 | +| `privileged-approval-required` | 特权角色没有审批、PAM/JIT 或会话审计 | 是 | +| `jit-expired` | JIT 授权已过期但仍可使用 | 是 | +| `break-glass-open` | break-glass 仍处于打开状态,或关闭后未完成复盘 | 是 | +| `orphaned-account` | 身份、服务账号或权限没有 owner、资产或来源系统 | 是 | +| `stale-entitlement` | 权限已过期、无业务理由、角色过宽或未被使用仍保留 | 是 | +| `leaver-not-revoked` | 离职、调岗或合同结束后权限未及时撤销 | 是 | +| `workload-identity-drift` | Kubernetes ServiceAccount、SPIFFE ID、Cloud IAM 或 catalog 绑定不一致 | 是 | +| `service-account-owner-required` | 服务账号缺 owner、轮换策略或禁止共享人用声明 | 是 | +| `not-applicable` | 当前资产明确无该类身份或权限,且有 owner 签署证据 | 否 | + +执行规则: + +1. 所有能访问生产、控制面、数据、AI、供应链、审计证据或 L3/L4 资产的 human、service account、workload identity、bot、federated identity 和 vendor identity 都必须入账。 +2. 每个 entitlement 必须绑定 owner、资产、角色、业务理由、最小权限说明、审批证据、到期时间、复核状态和撤销路径。 +3. 特权访问必须启用 MFA 和 PAM/JIT;break-glass 只能用于事故或安全编号,并必须在 72 小时内关闭、复盘和回收权限。 +4. JML 对账必须覆盖 HRIS、IdP、SCIM、IAM、PAM、Kubernetes RBAC、Cloud IAM、catalog 和 runtime admission;离职未撤销必须阻断。 +5. 服务账号必须有团队 owner、资产引用、轮换状态、最小权限、禁用共享人用声明和到期复核,不得变成长期无人负责的生产密钥。 +6. 工作负载身份必须绑定 catalog asset、runtime admission、Kubernetes ServiceAccount、SPIFFE ID 或 Cloud IAM 角色;任一绑定漂移都必须阻断。 +7. 第三方、外包方或供应商身份必须链接第三方风险总账、合同控制、访问期限和退出计划;不能只存在于 IdP 组里。 +8. 访问复核必须覆盖人类身份、服务账号、工作负载身份和特权角色;不能只复核员工账号,忽略非人类身份。 +9. 过期权限、孤儿账号、未使用高权限、未复核特权访问和无 owner 服务账号必须形成阻断发现项,而不是进入普通优化 backlog。 +10. 未知身份、缺 MFA、无审批特权访问、开放 break-glass、离职未撤销、工作负载身份漂移、孤儿账号或过期权限未关闭时,必须阻断 baseline/frozen 晋级。 + +可执行验收标准: + +1. 任意生产身份都能追到身份源、owner、资产、权限、审批、复核、到期、MFA/PAM 状态和撤销路径。 +2. 任意特权访问都能证明经过 JIT、MFA、审批、会话审计和到期回收,或有合规 break-glass 记录与复盘。 +3. 任意 Kubernetes ServiceAccount、SPIFFE ID、Cloud IAM 角色或 workload identity 都能与 catalog 资产、runtime admission 决策和 RBAC/策略文件一致。 +4. 任意离职、调岗、供应商退出或服务退役都能证明权限已经撤销,孤儿账号和过期权限为 0。 +5. 任意审计导出都能包含身份权限摘要,证明无未知身份、无开放 break-glass、无未复核特权访问、无工作负载身份漂移和无过期权限。 + +### 10.10.52 基线资产关键性、数据分类与风险分级总账 + +`baseline-asset-criticality-classification-ledger.yaml` 是企业级基线的资产关键性、数据分类与风险分级覆盖证据。它不替代 +catalog、CMDB、数据目录、AI 产品目录、风险登记、SLO、conformance profile、隐私影响评估或 AI 影响评估;这些系统分别管理 +资产发现、配置事实、数据语义、AI 风险、风险处置、可靠性承诺、门禁等级和专项评估。资产分级总账回答的是: +“哪些资产进入基线治理;谁拥有它;它对业务有多关键;它的 CIA 影响、数据敏感度、监管暴露、AI 风险、互联网暴露和第三方 +关键性是什么;这些风险分级是否与 SLO Tier、L3/L4 合规等级、conformance profile、release gate 和运行准入策略一致”。它是 +NIST FIPS 199 / SP 800-60 式信息影响定级、NIST CSF 2.0 ID.AM 资产识别与 CIS Control 1 企业资产清单之间的执行桥梁。 + +```yaml +baselineAssetCriticalityClassificationLedger: + ledgerId: baccl-20260602-mea-v274 + baselineId: mea-v2.74-20260602 + documentVersion: V2.74 + owner: architecture-governance-board + generatedAt: 2026-06-02T23:59:00+08:00 + linkedEvidence: + serviceCatalog: catalog/components/ + dataCatalog: catalog/data-products/ + aiProductCatalog: catalog/ai-products/ + cmdb: governance/inventory/cmdb.yaml + conformanceProfiles: governance/control-plane/conformance-profile.yaml + riskRegister: governance/evidence/risks/risk-register.yaml + sloCatalog: governance/reliability/slo-catalog.yaml + privacyImpactAssessment: governance/evidence/privacy/privacy-impact-assessment.yaml + aiEvidenceLedger: governance/evidence/ai/ai-evidence.yaml + processingActivityInventoryLedger: governance/evidence/baselines/baseline-processing-activity-inventory-ledger.yaml + identityEntitlementAccessLedger: governance/evidence/baselines/baseline-identity-entitlement-access-ledger.yaml + dataResidencyTransferLedger: governance/evidence/baselines/baseline-data-residency-transfer-ledger.yaml + thirdPartyRiskLedger: governance/evidence/baselines/baseline-third-party-risk-ledger.yaml + operationalResilienceLedger: governance/evidence/baselines/baseline-operational-resilience-ledger.yaml + regulatoryObligationLedger: governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml + policy: + defaultForUnknownAsset: block + defaultForUnknownDataClassification: block + requireOwner: true + requireCiaImpactRating: true + requireConformanceProfileAlignment: true + requireInternetExposureClassification: true + requireAiRiskTierForAiAsset: true + requireReviewCadenceDays: 90 + blockUnderclassifiedCriticalAsset: true + assets: + - assetId: service-customer-profile + type: service + owner: customer-platform-team + catalogRef: catalog/components/customer-profile-service.yaml + businessCriticality: high + sloTier: tier-1 + conformanceLevel: L4 + dataSensitivity: confidential + regulatedData: + - personal-data + ciaImpact: + confidentiality: high + integrity: high + availability: high + exposure: + internetFacing: true + production: true + aiRiskTier: not-applicable + thirdPartyCriticality: medium + reviewStatus: current + status: classification-current + - assetId: ai-customer-support-assistant + type: ai-product + owner: customer-experience-domain + catalogRef: catalog/ai-products/customer-support-assistant.yaml + businessCriticality: high + sloTier: tier-2 + conformanceLevel: L4 + dataSensitivity: confidential + regulatedData: + - personal-data + ciaImpact: + confidentiality: high + integrity: medium + availability: medium + exposure: + internetFacing: false + production: true + aiRiskTier: high + thirdPartyCriticality: high + reviewStatus: current + status: classification-current + - assetId: data-customer-profile + type: data-product + owner: customer-data-product-team + catalogRef: catalog/data-products/customer-profile.yaml + businessCriticality: high + sloTier: tier-1 + conformanceLevel: L4 + dataSensitivity: restricted + regulatedData: + - personal-data + ciaImpact: + confidentiality: high + integrity: high + availability: medium + exposure: + internetFacing: false + production: true + aiRiskTier: not-applicable + thirdPartyCriticality: low + reviewStatus: current + status: classification-current + summary: + assetsCovered: 214 + assetsWithOwners: 214 + criticalAssets: 28 + l3Assets: 42 + l4Assets: 12 + unknownDataClassification: 0 + missingCiaImpactRatings: 0 + conformanceProfileMismatches: 0 + underclassifiedCriticalAssets: 0 + staleClassificationReviews: 0 + internetExposureUnclassified: 0 + aiRiskTierUnknown: 0 + result: pass + gates: + blockOnUnknownAsset: true + blockOnMissingOwner: true + blockOnUnknownDataClassification: true + blockOnMissingCiaImpact: true + blockOnConformanceProfileMismatch: true + blockOnUnderclassifiedCriticalAsset: true + blockOnUnclassifiedInternetExposure: true + blockOnUnknownAiRiskTier: true + blockOnStaleReview: true +``` + +资产分级状态只能使用以下值: + +| 状态 | 含义 | 是否阻断 | +| ---- | ---- | -------- | +| `classification-current` | 资产有 owner、关键性、CIA 影响、数据分类、门禁等级和复核证据 | 否 | +| `owner-required` | 资产缺业务 owner、技术 owner 或治理 owner | 是 | +| `data-classification-required` | 数据敏感度、监管数据类别或处理范围未知 | 是 | +| `cia-impact-required` | 保密性、完整性或可用性影响未评级 | 是 | +| `conformance-profile-mismatch` | 资产分级与 L3/L4、SLO Tier 或 conformance profile 不一致 | 是 | +| `criticality-review-required` | 分级复核超过周期,或业务关键性变化未重新评估 | 是 | +| `underclassified-critical-asset` | 关键业务资产被低估到较低门禁等级、较低 SLO Tier 或非阻断控制 | 是 | +| `internet-exposure-unclassified` | 互联网暴露、外部 API 或公共入口未标记 | 是 | +| `ai-risk-tier-required` | AI 产品、Agent、RAG 或模型调用资产缺 AI 风险等级 | 是 | +| `regulatory-exposure-required` | 资产适用监管、合同义务或行业标准未映射 | 是 | +| `retired` | 资产已经退役,历史分级、证据留存和下游引用关闭 | 否 | +| `not-applicable` | 当前对象明确不属于基线治理资产,并有 owner 签署 | 否 | + +执行规则: + +1. 所有生产服务、数据产品、AI 产品、平台能力、GitOps 环境、关键第三方依赖、身份控制面、审计证据系统和 L3/L4 资产都必须进入资产分级总账。 +2. 每个资产必须绑定 owner、catalog/CMDB 引用、业务关键性、SLO Tier、conformance level、CIA 影响、数据敏感度、监管暴露、AI 风险、互联网暴露和复核状态。 +3. CIA 影响评级必须能追溯到业务影响、数据影响和运行影响;不能只按团队主观感受填写 high/medium/low。 +4. L3/L4、SLO Tier、release gate、runtime admission、身份权限、数据驻留、第三方风险和运营韧性必须使用同一资产分级事实;不得各自维护风险等级。 +5. 处理个人数据、受监管数据、客户合同约束、AI 决策、互联网暴露、关键供应商依赖或重要业务服务依赖的资产,不能低于其最高风险来源要求的门禁等级。 +6. 新资产进入 catalog、CMDB、数据目录、AI 产品目录或 GitOps 生产环境前,必须先有分级记录;未知资产默认阻断。 +7. 资产退役不能删除历史分级;必须标记 `retired`,保留退役时间、下游引用清理、数据/权限/证据处置和审计留存。 +8. 任意分级变更都必须进入基线发布证据、状态对账、证据追踪图和门禁执行报告;不能只改 catalog 标签。 +9. 任意资产分级冲突、未知数据分类、CIA 缺失、关键资产低估、互联网暴露未分类、AI 风险未知或复核过期必须形成阻断发现项。 +10. 条件放行不得降低资产分级;只能限定补证期限、补偿控制和风险接受范围。 + +可执行验收标准: + +1. 任意生产资产都能追到 owner、catalog/CMDB、业务关键性、SLO Tier、conformance level、CIA 影响、数据分类、AI 风险、互联网暴露和最近复核。 +2. 任意 L3/L4 资产都能证明 release gate、runtime admission、身份权限、数据驻留、第三方风险、运营韧性和监管义务使用同一资产分级事实。 +3. 任意高风险 AI 产品、受监管数据产品、互联网暴露服务或关键供应商依赖都不能被低估到较低门禁等级。 +4. 任意审计导出都能包含资产分级摘要,证明无未知资产、无无主资产、无未知数据分类、无 CIA 缺失、无 conformance profile 错配和无关键资产低估。 +5. 任意资产分级变更都能在状态对账和证据追踪图中看到摘要变化、下游消费和 release gate 结果。 + +### 10.10.53 基线密码材料、密钥、证书与秘密生命周期总账 + +`baseline-cryptographic-secrets-key-certificate-ledger.yaml` 是企业级基线的密码材料、密钥、证书和秘密生命周期覆盖证据。 +它不替代 KMS、HSM、Vault、Secret Manager、cert-manager、企业 CA、CI 签名系统、TLS 扫描器或密钥轮换记录;这些系统分别 +管理密钥托管、硬件保护、秘密分发、证书签发、签名、扫描和轮换事件。该总账回答的是:“哪些生产密码材料真实存在;谁拥有; +用途是什么;托管在哪里;算法和强度是否满足基线;什么时候轮换、过期、吊销;泄露后如何关闭;这些材料是否绑定到资产、身份、 +运行时准入和发布证据”。它是 NIST SP 800-57 式密钥生命周期管理、NIST SP 800-52 式 TLS 配置要求、CIS Controls 对数据保护 +和企业资产管理要求之间的执行桥梁。 + +```yaml +baselineCryptographicSecretsKeyCertificateLedger: + ledgerId: bcskcl-20260602-mea-v275 + baselineId: mea-v2.75-20260602 + documentVersion: V2.75 + owner: security-cryptography-team + generatedAt: 2026-06-02T23:59:00+08:00 + linkedEvidence: + kms: governance/security/kms-inventory.yaml + hsm: governance/security/hsm-inventory.yaml + secretManager: governance/security/secret-manager-inventory.yaml + certificateAuthority: governance/security/certificate-authority.yaml + certManager: infra/kubernetes/cert-manager/ + tlsScan: governance/evidence/security/tls-scan-report.yaml + secretScan: governance/evidence/security/secret-scan-report.yaml + secretsRotationEvidence: governance/evidence/secrets/secrets-rotation-evidence.yaml + signatureLtvReceipt: governance/evidence/baselines/baseline-signature-ltv-receipt.yaml + runtimeAdmissionDecisionLedger: governance/evidence/baselines/baseline-runtime-admission-decision-ledger.yaml + assetCriticalityClassificationLedger: governance/evidence/baselines/baseline-asset-criticality-classification-ledger.yaml + identityEntitlementAccessLedger: governance/evidence/baselines/baseline-identity-entitlement-access-ledger.yaml + policy: + defaultForUnknownMaterial: block + defaultForPlaintextSecret: block + requireOwner: true + requireAssetBinding: true + requireManagedStorage: true + requireRotationCadence: true + requireRevocationPath: true + maxCertificateTtlDays: 398 + maxTokenTtlDays: 90 + blockWeakAlgorithms: true + materials: + - materialId: tls-customer-api-prod + type: tls-certificate + owner: customer-platform-team + assetRef: catalog/components/customer-profile-service.yaml + storageRef: cert-manager://prod/customer/customer-profile-tls + issuer: company-intermediate-ca + algorithm: ecdsa-p256 + keyLength: 256 + notBefore: 2026-06-01T00:00:00+08:00 + notAfter: 2026-08-30T00:00:00+08:00 + rotationCadenceDays: 60 + lastRotatedAt: 2026-06-01T00:00:00+08:00 + revocationPath: governance/security/certificate-revocation-runbook.md + accessBoundary: + readableBy: + - workload:customer-profile-service + humanAccessAllowed: false + status: crypto-current + - materialId: signing-key-architecture-baseline + type: signing-key + owner: platform-release-engineering + assetRef: catalog/components/architecture-baseline-publisher.yaml + storageRef: kms://prod/signing/architecture-baseline + algorithm: ecdsa-p256 + keyLength: 256 + hardwareBacked: true + rotationCadenceDays: 180 + lastRotatedAt: 2026-05-10T00:00:00+08:00 + revocationPath: governance/security/signing-key-revocation-runbook.md + ltvReceiptRef: governance/evidence/baselines/baseline-signature-ltv-receipt.yaml + status: crypto-current + - materialId: db-customer-profile-prod + type: database-credential + owner: customer-platform-team + assetRef: catalog/components/customer-profile-db.yaml + storageRef: vault://prod/customer/customer-profile-db + rotationCadenceDays: 30 + lastRotatedAt: 2026-05-30T00:00:00+08:00 + expiresAt: 2026-06-29T00:00:00+08:00 + revocationPath: governance/security/database-credential-rotation.md + accessBoundary: + readableBy: + - workload:customer-profile-service + humanAccessAllowed: false + status: crypto-current + summary: + cryptographicMaterialsCovered: 312 + kmsKeysCovered: 74 + hsmKeysCovered: 8 + tlsCertificatesCovered: 126 + signingKeysCovered: 18 + apiTokensCovered: 52 + databaseCredentialsCovered: 34 + workloadSecretsCovered: 68 + plaintextProductionSecrets: 0 + expiredCertificates: 0 + overdueRotations: 0 + weakAlgorithms: 0 + missingRevocationPaths: 0 + openSecretLeaks: 0 + unmanagedSigningKeys: 0 + result: pass + gates: + blockOnUnknownMaterial: true + blockOnMissingOwner: true + blockOnPlaintextSecret: true + blockOnWeakAlgorithm: true + blockOnExpiredCertificate: true + blockOnOverdueRotation: true + blockOnMissingRevocationPath: true + blockOnOpenLeak: true +``` + +密码材料状态只能使用以下值: + +| 状态 | 含义 | 是否阻断 | +| ---- | ---- | -------- | +| `crypto-current` | 密码材料有 owner、资产绑定、托管位置、算法强度、轮换、过期、吊销和访问边界证据 | 否 | +| `owner-required` | 密码材料缺业务 owner、技术 owner 或安全 owner | 是 | +| `asset-binding-required` | 密码材料无法绑定到 catalog、运行资产、身份或发布证据 | 是 | +| `managed-storage-required` | 密码材料不在 KMS、HSM、Vault、Secret Manager、cert-manager 或受控 CA 中 | 是 | +| `plaintext-secret` | 生产秘密明文存在于 Git、镜像、日志、环境变量快照或非托管配置中 | 是 | +| `weak-algorithm` | 算法、密钥长度、TLS 配置或签名参数低于基线要求 | 是 | +| `rotation-overdue` | 密钥、token、凭据或证书超过轮换周期 | 是 | +| `certificate-expired` | TLS、mTLS、代码签名或内部 CA 证书已过期或即将超出准入窗口 | 是 | +| `revocation-path-required` | 缺少吊销、禁用、替换或泄露响应路径 | 是 | +| `leak-open` | 泄露扫描、事故或外部通知发现秘密泄露但未关闭、吊销或轮换 | 是 | +| `retired` | 密码材料已经退役,引用清理、吊销、销毁和审计留存已经完成 | 否 | +| `not-applicable` | 当前资产明确不持有该类密码材料,并有 owner 签署 | 否 | + +执行规则: + +1. 所有生产 KMS/HSM key、TLS/mTLS 证书、签名密钥、API token、数据库凭据、webhook secret、OAuth client secret、CI secret、工作负载密钥和第三方访问密钥都必须入账。 +2. 每条记录必须绑定 owner、资产、用途、托管位置、算法、强度、创建时间、轮换周期、最近轮换、过期时间、吊销路径、泄露响应路径和访问边界。 +3. 生产秘密不得以明文进入 Git、镜像、日志、环境变量快照、审计导出原文或签名 payload;必须使用托管秘密系统和摘要留存。 +4. 签名密钥、CA key、生产 KMS key 和 L4 关键资产密钥必须声明硬件保护、双人审批、访问审计和吊销路径。 +5. 证书过期、密钥轮换超期、弱算法、缺 owner、缺资产绑定、缺吊销路径、泄露未关闭或签名密钥托管不清必须形成阻断发现项。 +6. 密码材料退役不能只删除 Secret;必须证明下游引用清零、证书吊销、key disabled/destroy scheduled、凭据轮换和审计证据留存。 +7. 第三方、模型供应商、SaaS、云平台和外包方使用的 token 或凭据必须链接第三方风险总账、合同控制、退出计划和供应商事件流程。 +8. AI 工具、RAG、Agent、CI/CD、GitOps 和 runtime admission 使用的秘密必须绑定到对应 AI 证据、工具契约、发布证据和运行时准入决策。 +9. 任意密码材料变更必须进入状态对账、证据追踪图、门禁执行报告和审计导出;不能只在 KMS 或证书平台本地更新。 +10. 条件放行不能延长过期证书或明文秘密;只能限定补证期限、补偿控制和风险接受范围。 + +可执行验收标准: + +1. 任意生产密码材料都能追到 owner、资产、托管位置、算法强度、用途、访问边界、最近轮换、过期时间和吊销路径。 +2. 任意 L3/L4 资产都能证明密钥、证书、token、凭据和签名材料与资产分级、身份权限、运行时准入和发布证据一致。 +3. 任意签名密钥、CA key、KMS/HSM key 和关键凭据都能证明硬件保护或托管保护、访问审计、轮换、吊销和泄露响应路径。 +4. 任意审计导出都能包含密码材料摘要,证明无未知材料、无明文生产秘密、无弱算法、无过期证书、无轮换超期、无缺失吊销路径和无开放泄露。 +5. 任意密码材料退役都能证明下游引用清零、吊销或禁用完成、替代材料已生效、历史证据已留存。 + +### 10.10.54 基线备份、恢复、灾备与可恢复性验证总账 + +`baseline-backup-restore-disaster-recovery-ledger.yaml` 是企业级基线的备份、恢复、灾备和可恢复性验证覆盖证据。 +它不替代备份平台、对象锁、灾备系统、恢复演练记录、SRE runbook、运营韧性总账或记录留存总账;这些系统分别管理备份任务、 +不可变副本、跨区域复制、演练执行、业务影响容忍和记录留存。该总账回答的是:“哪些关键系统和数据真实存在备份;备份是否 +可读、可恢复、可隔离、可审计;最近一次恢复是否在 RTO/RPO 内完成;勒索、误删、区域故障、账号失陷和供应商中断时是否还能 +恢复”。它对齐 CIS Controls v8 Control 11 Data Recovery、NIST SP 800-34 Contingency Planning 和 NIST Cybersecurity +Framework Recover Function 的共同底线:备份不能只是任务配置,必须被恢复结果证明。 + +```yaml +baselineBackupRestoreDisasterRecoveryLedger: + ledgerId: bbdr-20260602-mea-v276 + baselineId: mea-v2.76-20260602 + documentVersion: V2.76 + owner: sre-platform-team + generatedAt: 2026-06-02T23:59:00+08:00 + linkedEvidence: + assetCriticalityClassificationLedger: governance/evidence/baselines/baseline-asset-criticality-classification-ledger.yaml + operationalResilienceLedger: governance/evidence/baselines/baseline-operational-resilience-ledger.yaml + recordsRetentionLegalHoldLedger: governance/evidence/baselines/baseline-records-retention-legal-hold-ledger.yaml + evidenceArchiveReceipt: governance/evidence/baselines/baseline-evidence-archive-receipt.yaml + recoveryDrillEvidence: governance/evidence/reliability/recovery-drill-evidence.yaml + backupPlatformInventory: governance/reliability/backup-platform-inventory.yaml + storageLifecyclePolicy: governance/reliability/storage-lifecycle-policy.yaml + ransomwareResponsePlaybook: governance/playbooks/ransomware-recovery-playbook.md + incidentPlaybook: governance/playbooks/incident-response-playbook.md + restoreAccessReview: governance/evidence/identity/restore-access-review.yaml + poam: governance/evidence/poam/poam-record.yaml + policy: + defaultForUnknownCriticalAsset: block + requireOwner: true + requireBackupPolicy: true + requireEncryptedBackups: true + requireImmutableOrOfflineCopyForCritical: true + requireCrossAccountOrCrossRegionIsolationForL4: true + requireRestoreDrill: true + restoreDrillMaxAgeDays: + tier-1: 90 + tier-2: 180 + tier-3: 365 + requireIntegrityCheck: true + requireRansomwareIsolationProof: true + requireControlledRestoreAccess: true + protectedAssets: + - assetId: customer-profile-db-prod + type: database + owner: customer-platform-team + catalogRef: catalog/components/customer-profile-db.yaml + businessCriticality: high + sloTier: tier-1 + conformanceLevel: L4 + dataSensitivity: restricted + backupPolicy: + schedule: every-15-minutes-incremental-daily-full + retention: P35D + encryption: kms://prod/backup/customer-profile + immutableCopy: true + offlineOrCrossAccountCopy: true + replication: + primaryRegion: cn-north-1 + recoveryRegion: cn-east-1 + crossAccount: true + recoveryObjective: + rtoMinutes: 60 + rpoMinutes: 15 + lastSuccessfulRestore: + evidenceRef: governance/evidence/reliability/customer-profile-db-restore-20260601.yaml + testedAt: 2026-06-01T02:30:00+08:00 + restoredTo: isolated-restore-env/customer-profile-db + actualRtoMinutes: 42 + actualRpoMinutes: 8 + dataIntegrityCheck: pass + applicationSmokeTest: pass + ransomwareIsolationCheck: pass + restoreAccess: + restoreRole: pam://roles/customer-db-restore-operator + approvalRequired: true + mfaRequired: true + breakGlassAllowed: true + lastAccessReview: 2026-05-28 + status: recoverable-current + - assetId: customer-attachments-object-store + type: object-storage + owner: customer-platform-team + catalogRef: catalog/components/customer-attachments.yaml + businessCriticality: medium + sloTier: tier-2 + conformanceLevel: L3 + dataSensitivity: confidential + backupPolicy: + versioning: enabled + objectLock: governance-mode + retention: P90D + lifecyclePolicyRef: governance/reliability/storage-lifecycle-policy.yaml + replication: + primaryRegion: cn-north-1 + recoveryRegion: cn-east-1 + crossAccount: true + recoveryObjective: + rtoMinutes: 240 + rpoMinutes: 60 + lastSuccessfulRestore: + evidenceRef: governance/evidence/reliability/customer-attachments-restore-20260515.yaml + testedAt: 2026-05-15T03:30:00+08:00 + actualRtoMinutes: 120 + actualRpoMinutes: 22 + objectCountVerified: 25000 + sampleChecksumVerification: pass + ransomwareIsolationCheck: pass + restoreAccess: + restoreRole: pam://roles/object-store-restore-operator + approvalRequired: true + mfaRequired: true + lastAccessReview: 2026-05-20 + status: recoverable-current + - assetId: platform-gitops-prod + type: configuration-repository + owner: platform-sre-team + catalogRef: catalog/components/platform-gitops-prod.yaml + businessCriticality: high + sloTier: tier-1 + conformanceLevel: L4 + dataSensitivity: internal + backupPolicy: + sourceOfTruth: git + protectedRemote: true + signedTagsRequired: true + mirrorRepository: git@escrow.company.com:platform/gitops-prod.git + bundleArchive: governance/evidence/backup/gitops-prod-bundle-20260601.tar.zst + immutableArchive: true + recoveryObjective: + rtoMinutes: 120 + rpoMinutes: 5 + lastSuccessfulRestore: + evidenceRef: governance/evidence/reliability/gitops-prod-reconstruct-20260601.yaml + testedAt: 2026-06-01T04:00:00+08:00 + actualRtoMinutes: 75 + actualRpoMinutes: 0 + signatureVerification: pass + gitopsReconciliationDryRun: pass + restoreAccess: + restoreRole: pam://roles/platform-gitops-restore-admin + approvalRequired: true + mfaRequired: true + lastAccessReview: 2026-05-29 + status: recoverable-current + summary: + protectedAssets: 186 + criticalDataStoresCovered: 74 + immutableBackupsEnabled: 74 + offlineOrCrossAccountCopies: 61 + restoreDrillsInWindow: 74 + successfulRestoreDrills: 74 + rpoBreaches: 0 + rtoBreaches: 0 + backupIntegrityFailures: 0 + unprotectedCriticalDataStores: 0 + ransomwareIsolationGaps: 0 + overdueRestoreDrills: 0 + uncontrolledRestoreAccess: 0 + result: pass + gates: + blockOnUnprotectedCriticalAsset: true + blockOnMissingOwner: true + blockOnMissingBackupPolicy: true + blockOnMissingImmutableOrOfflineCopy: true + blockOnMissingCrossAccountOrCrossRegionIsolation: true + blockOnOverdueRestoreDrill: true + blockOnRtoBreach: true + blockOnRpoBreach: true + blockOnIntegrityFailure: true + blockOnRansomwareIsolationGap: true + blockOnUncontrolledRestoreAccess: true +``` + +备份恢复状态只能使用以下值: + +| 状态 | 含义 | 是否阻断 | +| ---- | ---- | -------- | +| `recoverable-current` | 关键资产有 owner、备份策略、不可变/离线副本、恢复演练、RTO/RPO、完整性校验和恢复权限证据 | 否 | +| `backup-required` | 关键资产或关键数据存储缺备份策略、备份任务或备份成功证据 | 是 | +| `owner-required` | 资产、数据存储、备份任务或恢复流程缺业务 owner、技术 owner 或 SRE owner | 是 | +| `immutable-copy-required` | L3/L4 或关键数据存储缺不可变、对象锁、WORM、离线或等效防篡改副本 | 是 | +| `offsite-copy-required` | L4、关键业务服务或监管要求资产缺跨区域、跨账号、离线或第三方托管副本 | 是 | +| `restore-drill-overdue` | 最近成功恢复演练超过基线窗口,或演练只恢复组件未恢复业务路径 | 是 | +| `rpo-breach` | 演练或事故恢复结果超过 RPO,且没有关闭的 POA&M 或风险接受 | 是 | +| `rto-breach` | 演练或事故恢复结果超过 RTO,且没有关闭的 POA&M 或风险接受 | 是 | +| `integrity-failed` | 备份校验、checksum、数据一致性、应用烟测或回放校验失败 | 是 | +| `ransomware-isolation-gap` | 备份副本、恢复账号、控制面或恢复环境无法证明与生产失陷域隔离 | 是 | +| `restore-access-uncontrolled` | 恢复权限缺审批、MFA、PAM/JIT、break-glass 审计或最近访问复核 | 是 | +| `retired` | 资产已退役,备份保留、legal hold、删除传播和历史证据留存已经完成 | 否 | +| `not-applicable` | 当前资产明确无持久化状态或非关键恢复对象,并有 owner 签署 | 否 | + +执行规则: + +1. 所有 L3/L4 生产系统、关键数据库、对象存储、消息队列、配置仓库、向量索引、审计证据库、身份控制面、GitOps 仓库和关键第三方托管数据都必须入账。 +2. 每条记录必须绑定 owner、catalog/CMDB 引用、资产关键性、SLO Tier、conformance level、数据敏感度、备份策略、保留周期、加密、不可变/离线副本、复制位置、恢复步骤和恢复权限。 +3. RTO/RPO 只能由最近成功恢复演练、事故恢复或干净环境重建证明;不能只引用 SLA、架构图或备份任务配置。 +4. L4、受监管、重要业务服务依赖或关键客户数据资产必须有不可变/离线副本和跨账号或跨区域隔离;同一生产账号内的普通副本不足以抵御勒索或账号失陷。 +5. 备份留存必须与记录留存、legal hold、隐私删除传播、数据驻留和跨境处理总账一致;不能为了恢复保留绕过删除、驻留或法律保全规则。 +6. 恢复权限必须使用最小权限、PAM/JIT、MFA、审批、break-glass 审计和访问复核;恢复账号不得成为长期高权限绕行入口。 +7. 恢复演练必须覆盖数据完整性、应用启动、配置重建、身份依赖、网络策略、密钥恢复、RAG/向量索引恢复和下游消费者校验。 +8. 任意备份策略变更、恢复目标变更、RTO/RPO 变化或演练失败必须进入状态对账、证据追踪图、门禁执行报告、POA&M 和风险登记。 +9. 云、SaaS、模型供应商、支付、消息、对象存储或托管数据库等第三方恢复能力必须链接第三方风险总账、合同控制、退出计划和供应商连续性证据。 +10. 条件放行不能绕过关键数据存储无备份、备份不可读、勒索隔离缺失或恢复权限失控;只能限定补证期限、补偿控制和风险接受范围。 + +可执行验收标准: + +1. 任意关键资产都能追到 owner、备份策略、备份位置、不可变/离线副本、复制区域或账号、RTO/RPO、最近成功恢复演练、完整性校验和恢复权限。 +2. 任意 L4 或重要业务服务依赖都能证明恢复演练覆盖端到端业务路径,而不是只恢复单个数据库快照或单个对象桶。 +3. 任意审计导出都能证明无关键数据存储未备份、无缺失不可变副本、无恢复演练超期、无 RTO/RPO 失败、无备份完整性失败、无勒索隔离缺口和无恢复权限失控。 +4. 任意备份恢复证据都能与资产分级、运营韧性、记录留存、数据驻留、第三方风险、密码材料和身份权限总账对账一致。 +5. 任意灾备或恢复例外都必须有 POA&M、风险接受、补偿控制、到期日和下次演练计划;过期或阻断例外不得进入 baseline/frozen。 + +### 10.10.55 基线服务可靠性、SLO、错误预算与可观测性总账 + +`baseline-service-reliability-slo-error-budget-observability-ledger.yaml` 是企业级基线的服务可靠性运行证据。 +它不替代 `service.yaml`、监控平台、日志平台、Tracing、SRE runbook、事故复盘、连续控制监测总账或运营韧性总账; +这些系统分别管理服务声明、遥测采集、告警执行、响应流程和业务韧性。该总账回答的是:“哪些生产服务和用户旅程真正由 +SLI/SLO 约束;错误预算是否仍在策略内;关键告警是否有人接;runbook、合成探测、指标、日志、链路追踪和降级策略是否 +覆盖用户可见可靠性”。它对齐 Google SRE 的 SLO / Error Budget 实践、OpenTelemetry 的可观测性模型和 +Prometheus / Alertmanager 的告警路由底线:可靠性不能只写在服务契约里,必须由可测量信号、错误预算和响应链路证明。 + +```yaml +baselineServiceReliabilitySloErrorBudgetObservabilityLedger: + ledgerId: bsrso-20260602-mea-v277 + baselineId: mea-v2.77-20260602 + documentVersion: V2.77 + owner: sre-platform-team + generatedAt: 2026-06-02T23:59:00+08:00 + linkedEvidence: + catalog: catalog/components/ + serviceContracts: domains/*/services/*/service.yaml + operationalResilienceLedger: governance/evidence/baselines/baseline-operational-resilience-ledger.yaml + backupRestoreDisasterRecoveryLedger: governance/evidence/baselines/baseline-backup-restore-disaster-recovery-ledger.yaml + continuousControlMonitoringLedger: governance/evidence/baselines/baseline-continuous-control-monitoring-ledger.yaml + incidentPostmortems: governance/evidence/incidents/ + runbooks: governance/playbooks/ + alertmanagerRoutes: platform/observability/alertmanager/ + opentelemetryCollectors: platform/observability/opentelemetry/ + syntheticMonitoring: platform/observability/synthetic/ + dashboards: platform/observability/dashboards/ + poam: governance/evidence/poam/poam-record.yaml + policy: + defaultForUnknownCriticalService: block + requireOwner: true + requireSloForTier: + - tier-1 + - tier-2 + requireMeasurableSli: true + requireErrorBudgetPolicy: true + blockRiskyChangeOnBudgetBreach: true + requireCriticalAlertRoute: true + requireOnCallForCriticalAlerts: true + requireRunbookForCriticalAlerts: true + requireSyntheticJourneyForUserCriticalPath: true + requireMetricLogTraceCoverage: true + requireDashboardForTierOne: true + requireDegradationPlan: true + services: + - serviceId: customer-profile-service + owner: customer-platform-team + catalogRef: catalog/components/customer-profile-service.yaml + sourceRoot: domains/customer/services/customer-profile-service + businessCriticality: high + sloTier: tier-1 + conformanceLevel: L4 + userJourneys: + - customer-profile-read + - customer-profile-update + slos: + availability: + objective: 99.9 + window: 30d + sli: successful-http-requests / total-http-requests + source: prometheus://http_requests_total + latency: + objective: p95_under_300ms + window: 7d + sli: http_request_duration_seconds_bucket + source: prometheus://histogram_quantile + errorRate: + objective: less_than_0.1_percent + window: 30d + sli: 5xx_requests / total_requests + errorBudget: + remainingPercent: 72 + burnRateAlerts: + - name: customer-profile-fast-burn + route: alertmanager://sre-critical/customer + threshold: 14x-5m + - name: customer-profile-slow-burn + route: alertmanager://sre-warning/customer + threshold: 2x-1h + riskyChangeFreeze: false + response: + onCall: pagerduty://customer-platform-primary + escalation: pagerduty://sre-lead + runbook: governance/playbooks/customer-profile-service-runbook.md + dashboard: platform/observability/dashboards/customer-profile.json + syntheticProbe: platform/observability/synthetic/customer-profile-read.yaml + telemetry: + metrics: complete + logs: complete + traces: complete + tracePropagation: w3c-trace-context + opentelemetryServiceName: customer-profile-service + degradation: + mode: read-cache-only + featureFlag: feature-flags/customer-profile-write-disable + customerCommunication: governance/communications/customer-profile-degraded.md + status: reliability-current + - serviceId: payment-webhook-consumer + owner: payments-platform-team + catalogRef: catalog/components/payment-webhook-consumer.yaml + sourceRoot: domains/payment/services/payment-webhook-consumer + businessCriticality: high + sloTier: tier-1 + conformanceLevel: L4 + asyncSlos: + processingLatency: + objective: p95_under_60s + window: 7d + source: prometheus://payment_webhook_processing_seconds + queueLag: + objective: p99_under_5000_messages + source: prometheus://kafka_consumer_lag + deadLetterRate: + objective: less_than_0.01_percent + source: prometheus://payment_webhook_dead_letter_total + response: + onCall: pagerduty://payments-primary + runbook: governance/playbooks/payment-webhook-consumer-runbook.md + dashboard: platform/observability/dashboards/payment-webhook-consumer.json + telemetry: + metrics: complete + logs: complete + traces: complete + degradation: + mode: queue-buffer-and-manual-replay + status: reliability-current + - serviceId: support-ai-assistant + owner: team-support-ai + catalogRef: catalog/components/support-ai-assistant.yaml + sourceRoot: ai/applications/support-ai-assistant + businessCriticality: medium + sloTier: tier-2 + conformanceLevel: L3 + aiReliability: + groundingPassRate: + objective: greater_than_98_percent + source: ai-evals://support-grounding + toolErrorRate: + objective: less_than_0.5_percent + source: opentelemetry://genai.tool.call + fallbackSuccessRate: + objective: greater_than_99_percent + fallback: human-support-queue + response: + onCall: pagerduty://support-ai-primary + runbook: governance/playbooks/ai-incident-playbook.md + dashboard: platform/observability/dashboards/support-ai-assistant.json + telemetry: + metrics: complete + logs: redacted-complete + traces: complete + degradation: + mode: human-handoff-only + status: reliability-current + summary: + criticalServicesCovered: 64 + criticalServicesWithSlos: 64 + criticalUserJourneysCovered: 18 + measurableSlis: 192 + errorBudgetBreaches: 0 + criticalAlertsRoutedToOnCall: 64 + runbooksCurrent: 64 + syntheticJourneysCovered: 18 + metricCoverageGaps: 0 + logCoverageGaps: 0 + traceCoverageGaps: 0 + dashboardCoverageGaps: 0 + unownedCriticalAlerts: 0 + result: pass + gates: + blockOnMissingCriticalServiceSlo: true + blockOnUnmeasurableSli: true + blockOnErrorBudgetBreachWithoutFreeze: true + blockOnUnownedCriticalAlert: true + blockOnMissingOnCall: true + blockOnMissingRunbook: true + blockOnMissingSyntheticJourney: true + blockOnTelemetryCoverageGap: true + blockOnMissingDashboard: true + blockOnMissingDegradationPlan: true +``` + +服务可靠性状态只能使用以下值: + +| 状态 | 含义 | 是否阻断 | +| ---- | ---- | -------- | +| `reliability-current` | 服务有 owner、SLI/SLO、错误预算、告警、on-call、runbook、合成探测、遥测覆盖和降级策略 | 否 | +| `slo-required` | L3/L4、tier-1/tier-2 或关键用户旅程服务缺 SLO | 是 | +| `sli-unmeasurable` | SLO 已声明但没有可采集、可查询、可回放的 SLI | 是 | +| `error-budget-breached` | 错误预算超支且未冻结风险变更、未进入事故或 POA&M | 是 | +| `alert-route-required` | critical 告警缺 Alertmanager / paging 路由或升级路径 | 是 | +| `on-call-required` | critical 告警没有值班组、升级人或覆盖窗口 | 是 | +| `runbook-required` | critical 告警或关键服务缺可执行 runbook | 是 | +| `synthetic-journey-required` | 用户关键旅程没有合成探测或探测没有进入门禁 | 是 | +| `telemetry-coverage-gap` | 指标、日志或链路追踪覆盖缺口影响 SLI、排障或审计 | 是 | +| `dashboard-required` | tier-1 服务没有生产仪表盘或仪表盘无法追到 SLI/SLO | 是 | +| `degradation-plan-required` | 关键服务没有降级、限流、只读、队列缓冲、人工接管或回滚策略 | 是 | +| `retired` | 服务已退役,告警、SLO、runbook、合成探测和 catalog 引用已清理 | 否 | +| `not-applicable` | 明确非生产、非关键、无用户影响,并有 owner 签署 | 否 | + +执行规则: + +1. 所有 L3/L4 生产服务、tier-1/tier-2 服务、关键用户旅程、外部 API、异步处理链路、AI 产品、数据产品入口和平台能力必须入账。 +2. 每条服务记录必须绑定 owner、catalogRef、sourceRoot、业务关键性、SLO Tier、conformance level、用户旅程、SLI/SLO、错误预算策略、告警路由、on-call、runbook、仪表盘、合成探测、遥测覆盖和降级策略。 +3. SLI 必须来自可查询的指标、日志、链路追踪、合成探测或评估系统;不能只写“可用性 99.9%”而没有计算公式和数据源。 +4. 错误预算超支时,风险变更、非紧急发布和高风险实验必须冻结,直到事故、POA&M、风险接受或预算恢复证据闭合。 +5. 告警必须按用户影响和错误预算燃尽设计;只告警 CPU、内存或 Pod 重启不足以证明用户可见可靠性。 +6. critical 告警必须有 route、on-call、升级路径和 runbook;没有 owner 的告警不得进入 baseline/frozen。 +7. 合成探测必须覆盖关键用户旅程和外部依赖路径;只探测 `/healthz` 不能替代用户旅程探测。 +8. 遥测覆盖必须同时说明 metrics、logs、traces;AI 产品还必须说明 GenAI span、工具调用、RAG span、脱敏日志和人工接管指标。 +9. 服务可靠性总账必须进入发布证据、状态对账、证据追踪图、门禁执行报告、会审裁决、审计导出和证据归档;不能只留在监控系统或 SRE 文档里。 +10. 条件放行不能绕过关键服务无 SLO、SLI 不可测、错误预算超支、critical 告警无人接、runbook 缺失或遥测覆盖缺口;只能限定补证期限、补偿控制和风险接受范围。 + +可执行验收标准: + +1. 任意生产关键服务都能追到 owner、catalog、服务源码、SLI/SLO、错误预算、告警路由、on-call、runbook、仪表盘、合成探测、遥测覆盖和降级策略。 +2. 任意 SLO 都能证明其 SLI 可采集、可查询、可回放,并能说明窗口、目标、数据源和错误预算策略。 +3. 任意错误预算超支都能证明风险变更冻结、事故复盘、POA&M、风险接受或预算恢复动作已经闭合。 +4. 任意 critical 告警都能证明有人接、能升级、有 runbook、能追到服务 owner 和用户影响。 +5. 任意审计导出都能证明无关键服务缺 SLO、无不可测 SLI、无开放错误预算超支、无无人值守 critical 告警、无 runbook 缺口、无合成探测缺口和无指标/日志/链路覆盖缺口。 + +### 10.10.56 基线容量、性能、弹性伸缩与成本效率总账 + +`baseline-capacity-performance-cost-efficiency-ledger.yaml` 是企业级基线的容量、性能和成本效率运行证据。 +它不替代压测报告、APM、Kubernetes requests/limits、ResourceQuota、HPA/VPA/KEDA、FinOps 报表、 +OpenCost、FOCUS 数据集或成本分摊证据;这些系统分别管理测试结果、运行信号、调度边界、弹性动作和成本事实。 +该总账回答的是:“哪些关键服务、数据/AI 工作负载和平台共享能力有容量模型;性能基准是否仍在阈值内; +资源声明和弹性伸缩是否覆盖峰值;预算、单位经济、成本分摊和异常成本是否已经闭环”。它对齐 FinOps Framework +的成本优化和单位经济实践、FOCUS 的成本数据标准化、OpenCost 的 Kubernetes 成本分摊,以及 Kubernetes +资源 requests/limits、ResourceQuota 和 HPA/VPA/KEDA 的运行边界:容量、性能和成本不是上线后月底补看的报表, +而是发布前必须可证明的架构属性。 + +```yaml +baselineCapacityPerformanceCostEfficiencyLedger: + ledgerId: bcpce-20260602-mea-v278 + baselineId: mea-v2.78-20260602 + documentVersion: V2.78 + owner: sre-finops-platform-team + generatedAt: 2026-06-02T23:59:00+08:00 + linkedEvidence: + serviceReliabilityLedger: governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml + operationalResilienceLedger: governance/evidence/baselines/baseline-operational-resilience-ledger.yaml + costAllocationEvidence: governance/evidence/cost/cost-allocation-period.yaml + loadTestReports: governance/evidence/performance/ + gitOpsManifests: infra/gitops/ + hpaPolicies: infra/kubernetes/base/services/*/hpa.yaml + resourceQuotas: infra/kubernetes/policies/resource-quota.yaml + opencost: platform/finops/opencost/ + focusDataset: platform/finops/focus/ + apmDashboards: platform/observability/dashboards/ + poam: governance/evidence/poam/poam-record.yaml + policy: + defaultForUnknownCriticalWorkload: block + requireOwner: true + requireCapacityForecastForTier: + - tier-1 + - tier-2 + requireFreshLoadTestDays: 90 + requirePerformanceBaseline: true + requireRequestsLimitsForProduction: true + requireAutoscalingForElasticWorkloads: true + requireQueueBacklogPolicy: true + requireDatabaseCapacityPolicy: true + requireBudgetOwner: true + requireUnitEconomicsForRevenueOrAiWorkload: true + blockOnUnapprovedBudgetBreach: true + blockOnOpenAnomalousCost: true + workloads: + - workloadId: customer-profile-service + owner: customer-platform-team + catalogRef: catalog/components/customer-profile-service.yaml + sourceRoot: domains/customer/services/customer-profile-service + businessCriticality: high + sloTier: tier-1 + conformanceLevel: L4 + capacity: + forecastWindow: 90d + peakRpsForecast: 12000 + peakRpsTested: 15000 + headroomPercent: 25 + capacityModelRef: governance/evidence/performance/customer-profile-capacity-model.yaml + performance: + baselineRef: governance/evidence/performance/customer-profile-loadtest-20260601.yaml + testedAt: 2026-06-01T01:00:00+08:00 + p95LatencyMsTarget: 300 + p95LatencyMsObserved: 238 + p99LatencyMsTarget: 900 + p99LatencyMsObserved: 640 + errorRateTargetPercent: 0.1 + errorRateObservedPercent: 0.03 + runtimeResources: + requests: + cpu: "500m" + memory: "768Mi" + limits: + cpu: "2" + memory: "2Gi" + hpa: + enabled: true + minReplicas: 6 + maxReplicas: 80 + targetCpuUtilizationPercent: 65 + pdb: + minAvailable: "80%" + resourceQuotaRef: infra/kubernetes/policies/customer-prod-quota.yaml + cost: + budgetMonthlyUsd: 12000 + forecastMonthlyUsd: 10400 + unitCostMetric: usd_per_1000_successful_requests + unitCostObserved: 0.018 + allocationCoveragePercent: 100 + opencostRef: platform/finops/opencost/customer-profile.yaml + focusDatasetRef: platform/finops/focus/2026-06/customer.parquet + anomaliesOpen: 0 + status: capacity-current + - workloadId: payment-webhook-consumer + owner: payments-platform-team + catalogRef: catalog/components/payment-webhook-consumer.yaml + businessCriticality: high + sloTier: tier-1 + capacity: + peakMessagesPerMinuteForecast: 240000 + peakMessagesPerMinuteTested: 300000 + queueBacklogPolicy: p99_under_5000_messages + performance: + processingLatencyP95TargetSeconds: 60 + processingLatencyP95ObservedSeconds: 42 + deadLetterRateTargetPercent: 0.01 + deadLetterRateObservedPercent: 0.002 + runtimeResources: + requests: + cpu: "1" + memory: "1Gi" + limits: + cpu: "4" + memory: "4Gi" + keda: + enabled: true + trigger: kafka-lag + maxReplicaCount: 120 + cost: + budgetMonthlyUsd: 18000 + forecastMonthlyUsd: 15100 + unitCostMetric: usd_per_million_messages + unitCostObserved: 0.74 + anomaliesOpen: 0 + status: capacity-current + - workloadId: support-ai-assistant + owner: team-support-ai + catalogRef: catalog/components/support-ai-assistant.yaml + businessCriticality: medium + sloTier: tier-2 + capacity: + peakSessionsPerHourForecast: 22000 + peakSessionsPerHourTested: 26000 + performance: + firstTokenP95MsTarget: 1800 + firstTokenP95MsObserved: 1320 + toolRoundTripP95MsTarget: 2500 + toolRoundTripP95MsObserved: 1900 + runtimeResources: + requests: + cpu: "750m" + memory: "1Gi" + limits: + cpu: "3" + memory: "3Gi" + hpa: + enabled: true + minReplicas: 4 + maxReplicas: 60 + cost: + budgetMonthlyUsd: 30000 + forecastMonthlyUsd: 24800 + unitCostMetric: usd_per_successful_ai_task + unitCostObserved: 0.12 + modelCostCapUsdPerTask: 0.18 + anomaliesOpen: 0 + status: capacity-current + summary: + criticalWorkloadsCovered: 64 + capacityForecastsCurrent: 64 + loadTestsFresh: 64 + performanceBaselineBreaches: 0 + requestsLimitsDeclared: 64 + autoscalingPoliciesDeclared: 58 + queueBacklogBreaches: 0 + databaseCapacityBreaches: 0 + budgetBreachesUnapproved: 0 + allocationCoveragePercent: 100 + unitEconomicsMeasured: 42 + anomalousCostsOpen: 0 + optimizationActionsOverdue: 0 + result: pass + gates: + blockOnMissingCapacityForecast: true + blockOnStaleLoadTest: true + blockOnPerformanceRegression: true + blockOnMissingRequestsLimits: true + blockOnMissingAutoscalingPolicy: true + blockOnQueueOrDatabaseCapacityBreach: true + blockOnUnapprovedBudgetBreach: true + blockOnUnmeasuredUnitEconomics: true + blockOnOpenAnomalousCost: true +``` + +容量性能成本状态只能使用以下值: + +| 状态 | 含义 | 是否阻断 | +| ---- | ---- | -------- | +| `capacity-current` | 容量预测、压测、性能基准、资源声明、弹性伸缩、预算和单位经济均在策略内 | 否 | +| `capacity-forecast-required` | 关键工作负载缺容量模型或预测窗口 | 是 | +| `load-test-stale` | 关键服务压测证据超过允许窗口或不覆盖当前版本 | 是 | +| `performance-regression` | p95/p99、吞吐、错误率、队列积压或批处理窗口超过基准阈值 | 是 | +| `resources-required` | 生产工作负载缺 requests/limits、ResourceQuota 或 PDB | 是 | +| `autoscaling-required` | 弹性工作负载缺 HPA/VPA/KEDA 或伸缩阈值不可解释 | 是 | +| `capacity-breach` | 队列、数据库、缓存、存储、连接池或批处理容量超阈值 | 是 | +| `budget-breached` | 预算超支且无审批、风险接受或优化计划 | 是 | +| `unit-economics-required` | 收入相关、AI 或高成本工作负载缺单位成本指标 | 是 | +| `cost-anomaly-open` | 异常成本未关闭、未解释或未进入 POA&M | 是 | +| `retired` | 工作负载已退役,预算、资源和成本分摊引用已清理 | 否 | +| `not-applicable` | 明确非生产、非关键、无显著成本或容量风险,并有 owner 签署 | 否 | + +执行规则: + +1. 所有 L3/L4 生产服务、tier-1/tier-2 服务、关键用户旅程、AI 推理服务、数据处理任务、队列消费者、数据库、缓存和平台共享能力必须入账。 +2. 每条记录必须绑定 owner、catalogRef、业务关键性、SLO Tier、容量预测、性能基准、压测证据、运行资源、弹性伸缩、预算、成本分摊、单位经济和异常成本状态。 +3. 压测证据必须说明测试时间、目标版本、峰值负载、p95/p99、错误率、资源饱和点和回归阈值;不能只保留压测截图或自然语言结论。 +4. Kubernetes 工作负载必须声明 requests/limits、ResourceQuota、PDB 和伸缩策略;批处理、队列和数据库必须声明积压、窗口、连接池、存储和吞吐阈值。 +5. AI 工作负载必须把模型调用成本、GPU/推理成本、向量检索成本、评估流水线成本和单位任务成本纳入预算与异常检测。 +6. 成本分摊必须能追到 owner、标签覆盖率、OpenCost 或云账单来源、FOCUS 字段映射、未分摊成本和优化行动。 +7. 预算超支、单位成本异常、未解释成本突增、容量超限或性能退化必须进入 release gate、风险登记、POA&M 或风险接受;不能等月底人工解释。 +8. 总账必须进入发布证据、状态对账、证据追踪图、门禁执行报告、会审裁决、审计导出和证据归档。 +9. 条件放行不能绕过关键服务无容量模型、压测过期、性能退化、资源未声明、自动扩缩容缺失、预算超支无审批或异常成本未关闭;只能限定补证期限、补偿控制和风险接受范围。 + +可执行验收标准: + +1. 任意关键服务都能追到容量预测、压测证据、性能基准、资源声明、弹性伸缩策略、预算、单位成本和成本分摊 owner。 +2. 任意 p95/p99、吞吐、错误率、队列积压或批处理窗口退化都能证明是否阻断发布、进入事故、POA&M 或风险接受。 +3. 任意 Kubernetes 生产工作负载都能证明 requests/limits、ResourceQuota、PDB、HPA/VPA/KEDA 和运行成本归属已经闭合。 +4. 任意 AI 或高成本工作负载都能证明单位经济、预算上限、模型成本、异常成本处置和优化行动已经闭合。 +5. 任意审计导出都能证明无关键容量模型缺口、无过期压测、无开放性能退化、无未声明资源、无未审批预算超支、无未解释单位成本和无开放异常成本。 + +### 10.10.57 基线威胁建模、攻击面与安全风险总账 + +`baseline-threat-model-attack-surface-risk-ledger.yaml` 是企业级基线的威胁建模与攻击面治理证据。 +它不替代 `ai-threat-model.yaml`、漏洞扫描、渗透测试、ASVS/API 安全评估、风险登记或 POA&M;这些证据分别覆盖 +AI 产品、已知漏洞、测试执行、验证标准和风险整改。该总账回答的是:“哪些关键资产必须建模;信任边界和数据流是否清楚; +攻击面和滥用场景是否已被识别;缓解控制、安全测试、剩余风险和签署是否已经进入同一条 release gate 证据链”。它对齐 +OWASP Threat Modeling Cheat Sheet、OWASP ASVS、OWASP API Security Top 10、OWASP SAMM、NIST SSDF 和 +CISA Secure by Design 的共同要求:安全不能只靠发布前扫描和上线后修漏洞,必须在架构、设计、实现、测试和发布门禁中持续建模。 + +```yaml +baselineThreatModelAttackSurfaceRiskLedger: + ledgerId: btmasr-20260602-mea-v279 + baselineId: mea-v2.79-20260602 + documentVersion: V2.79 + owner: application-security-team + generatedAt: 2026-06-02T23:59:00+08:00 + linkedEvidence: + assetCriticalityClassificationLedger: governance/evidence/baselines/baseline-asset-criticality-classification-ledger.yaml + identityEntitlementAccessLedger: governance/evidence/baselines/baseline-identity-entitlement-access-ledger.yaml + dataResidencyTransferLedger: governance/evidence/baselines/baseline-data-residency-transfer-ledger.yaml + thirdPartyRiskLedger: governance/evidence/baselines/baseline-third-party-risk-ledger.yaml + aiEvidenceLedger: governance/evidence/ai/ai-evidence.yaml + aiThreatModels: governance/evidence/ai/ai-threat-model.yaml + apiInventory: catalog/apis/ + eventInventory: catalog/events/ + dataFlowDiagrams: governance/evidence/security/data-flows/ + securityTestEvidence: governance/evidence/security/tests/ + riskRegister: governance/evidence/risk/risk-register.yaml + poam: governance/evidence/poam/poam-record.yaml + policy: + defaultForUnknownCriticalAsset: block + requireOwner: true + requireThreatModelForLevels: + - L3 + - L4 + requireThreatModelRefreshDays: 180 + requireInternetExposureReview: true + requireTrustBoundaryMap: true + requireDataFlowMap: true + requireAbuseCasesForExternalEntryPoints: true + requireSecurityTestsLinkedToThreats: true + requireResidualRiskSignoff: true + blockOnUnsignedHighResidualRisk: true + blockOnOpenCriticalAbuseCase: true + assets: + - assetId: customer-profile-service + assetType: service + owner: customer-platform-team + catalogRef: catalog/components/customer-profile-service.yaml + sourceRoot: domains/customer/services/customer-profile-service + businessCriticality: high + conformanceLevel: L4 + exposure: + internetFacing: true + entryPoints: + - api: contracts/apis/customer-profile.openapi.yaml + - event: contracts/events/customer.profile.updated.yaml + authentication: + method: oauth2-oidc + workloadIdentity: kubernetes-service-account + privilegedOperations: + - profile-merge + - gdpr-export + threatModel: + method: + - STRIDE + - OWASP-ASVS + - OWASP-API-Top-10 + modelRef: governance/evidence/security/threat-models/customer-profile-service.yaml + reviewedAt: 2026-06-01T16:00:00+08:00 + nextReviewDue: 2026-11-28 + trustBoundaries: + - browser-to-api-gateway + - api-gateway-to-service-mesh + - service-to-database + - service-to-third-party-kyc + dataFlows: + - flowId: customer-profile-read + dataClass: personal-data + encryptionInTransit: true + authorizationControl: relationship-based-access + - flowId: customer-profile-export + dataClass: regulated-personal-data + encryptionInTransit: true + approvalRequired: true + abuseCases: + - abuseCaseId: account-enumeration + risk: high + mitigation: rate-limit-plus-privacy-preserving-errors + testRef: governance/evidence/security/tests/customer-profile-api-abuse.yaml + status: closed + - abuseCaseId: unauthorized-profile-export + risk: critical + mitigation: step-up-auth-plus-dual-control + testRef: governance/evidence/security/tests/customer-profile-export-authz.yaml + status: accepted-by-risk-owner + residualRisk: + level: medium + acceptedBy: customer-risk-owner + acceptedUntil: 2026-09-30 + poamRef: governance/evidence/poam/poam-customer-profile-202606.yaml + status: threat-model-current + - assetId: payment-webhook-consumer + assetType: event-consumer + owner: payments-platform-team + catalogRef: catalog/components/payment-webhook-consumer.yaml + conformanceLevel: L4 + exposure: + internetFacing: false + entryPoints: + - event: contracts/events/payment.webhook.received.yaml + authentication: + method: signed-webhook-plus-mtls + threatModel: + method: + - STRIDE + - OWASP-API-Top-10 + modelRef: governance/evidence/security/threat-models/payment-webhook-consumer.yaml + reviewedAt: 2026-05-30T12:00:00+08:00 + trustBoundaries: + - payment-provider-to-edge-ingress + - ingress-to-event-bus + - consumer-to-ledger-service + dataFlows: + - flowId: payment-event-ingest + dataClass: financial-transaction-data + replayProtection: idempotency-key-plus-signature-timestamp + abuseCases: + - abuseCaseId: replayed-payment-event + risk: critical + mitigation: signature-timestamp-window-plus-idempotency-store + testRef: governance/evidence/security/tests/payment-webhook-replay.yaml + status: closed + residualRisk: + level: low + acceptedBy: payments-risk-owner + acceptedUntil: 2026-12-31 + status: threat-model-current + - assetId: support-ai-assistant + assetType: ai-product + owner: team-support-ai + catalogRef: catalog/components/support-ai-assistant.yaml + conformanceLevel: L3 + exposure: + internetFacing: true + entryPoints: + - ui: apps/support-ai-assistant + - tool: contracts/ai/tools/customer-case-lookup.yaml + authentication: + method: workforce-sso-plus-tool-approval + threatModel: + method: + - STRIDE + - LINDDUN + - OWASP-LLM-Top-10 + modelRef: governance/evidence/security/threat-models/support-ai-assistant.yaml + reviewedAt: 2026-06-01T10:00:00+08:00 + trustBoundaries: + - user-to-agent-runtime + - agent-runtime-to-llm-gateway + - llm-gateway-to-rag-index + - agent-runtime-to-tools + dataFlows: + - flowId: support-rag-query + dataClass: customer-support-data + accessControl: case-owner-or-approved-support-role + - flowId: tool-case-lookup + dataClass: personal-data + humanApprovalRequired: true + abuseCases: + - abuseCaseId: prompt-injection-tool-exfiltration + risk: critical + mitigation: llm-gateway-policy-plus-tool-allowlist-plus-output-filter + testRef: governance/evidence/security/tests/support-ai-prompt-injection.yaml + status: closed + - abuseCaseId: unauthorized-rag-retrieval + risk: high + mitigation: document-level-acl-plus-retrieval-audit + testRef: governance/evidence/security/tests/support-ai-rag-acl.yaml + status: closed + residualRisk: + level: medium + acceptedBy: support-ai-risk-owner + acceptedUntil: 2026-09-30 + poamRef: governance/evidence/poam/poam-support-ai-202606.yaml + status: threat-model-current + summary: + criticalAssetsCovered: 92 + criticalAssetsWithThreatModels: 92 + freshThreatModels: 92 + attackSurfacesInventoried: 92 + trustBoundariesMapped: 92 + dataFlowsMapped: 214 + highRiskDataFlowsWithoutMitigation: 0 + openCriticalAbuseCases: 0 + securityTestsLinkedToThreats: 92 + unsignedResidualRisks: 0 + overdueThreatModelReviews: 0 + releaseGateReferences: 92 + result: pass + gates: + blockOnMissingThreatModel: true + blockOnStaleThreatModel: true + blockOnUnknownInternetExposure: true + blockOnMissingTrustBoundary: true + blockOnMissingDataFlow: true + blockOnUnmitigatedHighRiskDataFlow: true + blockOnOpenCriticalAbuseCase: true + blockOnMissingSecurityTest: true + blockOnUnsignedResidualRisk: true + blockOnMissingReleaseGateReference: true +``` + +威胁建模与攻击面状态只能使用以下值: + +| 状态 | 含义 | 是否阻断 | +| ---- | ---- | -------- | +| `threat-model-current` | 威胁模型、攻击面、信任边界、数据流、滥用场景、安全测试和剩余风险均在策略内 | 否 | +| `threat-model-required` | L3/L4、互联网暴露、关键数据或关键业务资产缺威胁模型 | 是 | +| `threat-model-stale` | 威胁模型超过复核窗口,或未覆盖当前版本、入口、数据流和依赖 | 是 | +| `exposure-unknown` | 互联网暴露、第三方入口、AI 工具入口或 GitOps 入口未被明确分类 | 是 | +| `trust-boundary-unmapped` | 信任边界、跨域调用、身份转换或第三方边界未映射 | 是 | +| `data-flow-unmapped` | 关键数据流、个人数据流、支付/交易流、RAG 检索流或模型工具流未映射 | 是 | +| `unmitigated-high-risk-flow` | 高风险数据流或权限流没有控制映射、测试或补偿控制 | 是 | +| `abuse-case-open` | critical/high 滥用场景未关闭、未接受或未进入 POA&M | 是 | +| `security-test-required` | 威胁、滥用场景或控制没有对应安全测试证据 | 是 | +| `residual-risk-unsigned` | 剩余风险没有 risk owner 签署、到期日或整改计划 | 是 | +| `retired` | 资产已退役,入口、数据流和风险登记引用已清理 | 否 | +| `not-applicable` | 明确非生产、非关键、无敏感数据、无外部入口,并有 owner 签署 | 否 | + +执行规则: + +1. 所有 L3/L4 资产、互联网暴露资产、处理个人/支付/监管数据的资产、AI 产品、GitOps 入口、平台共享能力和关键第三方接入必须入账。 +2. 每条资产记录必须绑定 owner、catalogRef、sourceRoot 或契约路径、conformance level、暴露面、认证方式、入口、信任边界、数据流、滥用场景、安全测试和剩余风险。 +3. 威胁模型必须覆盖当前版本的真实入口、身份边界、数据流、第三方依赖、事件链路、AI 工具链和运行环境;不能只保留一次性评审纪要。 +4. STRIDE 可用于服务/API/事件边界,LINDDUN 可用于隐私数据流,OWASP ASVS/API/LLM 可用于验证要求映射;具体方法可以裁剪,但必须记录方法和适用理由。 +5. 滥用场景必须绑定缓解控制和安全测试;测试可以来自 SAST/DAST/IAST、API fuzzing、契约测试、策略测试、红队、LLM 攻击评估或手工渗透测试,但必须能回放到证据路径。 +6. AI 产品不得只依赖 `ai-threat-model.yaml`;还必须在本总账中说明 AI 工具、RAG、模型供应商、数据授权、人工审批和越权检索如何进入企业攻击面。 +7. 剩余风险必须由 risk owner 签署,带有效期、POA&M 或风险接受;high/critical 剩余风险未签署时不得进入 baseline/frozen。 +8. 总账必须进入发布证据、状态对账、证据追踪图、门禁执行报告、会审裁决、审计导出和证据归档;不能只留在安全评审系统、白板图或漏洞平台。 +9. 条件放行不能绕过缺失威胁模型、过期威胁模型、未知互联网暴露、未映射信任边界、未缓解高风险数据流、开放 critical 滥用场景、安全测试缺失或剩余风险未签署。 + +可执行验收标准: + +1. 任意关键资产都能追到 owner、catalog/source、入口、信任边界、数据流、威胁模型、滥用场景、安全测试、剩余风险、POA&M 和风险签署。 +2. 任意互联网暴露、第三方接入、AI 工具入口、GitOps 入口或关键数据流都能证明攻击面已登记,且有适用控制和测试证据。 +3. 任意 high/critical 滥用场景都能证明已关闭、已接受或进入 POA&M,并且风险接受有 owner、到期日和复核入口。 +4. 任意安全测试失败都能证明是否阻断发布、进入整改、风险接受或例外,并能回写到风险登记和门禁执行报告。 +5. 任意审计导出都能证明无关键威胁模型缺失、无过期威胁模型、无未知暴露面、无未映射信任边界、无未缓解高风险数据流、无开放 critical 滥用场景和无未签署剩余风险。 + +### 10.10.58 基线漏洞、暴露面与修复验证总账 + +`baseline-vulnerability-exposure-remediation-ledger.yaml` 是企业级基线的漏洞治理和暴露面修复闭环证据。 +它不替代 SCA、SBOM、容器扫描、IaC 扫描、云安全态势管理、外部攻击面管理、VEX/CSAF、漏洞平台或单项 +`vulnerability-remediation-evidence.yaml`;这些系统负责发现、记录或交换局部事实。该总账回答的是: +“哪些资产、镜像、依赖、配置和外部入口处于治理范围;漏洞是否按 KEV、EPSS、CVSS、业务暴露和资产关键性排序; +修复、缓解、例外、复测和发布准入是否已经进入同一条 release gate 证据链”。它对齐 CISA KEV、FIRST EPSS、 +CVSS v4.0、CycloneDX VEX、OASIS CSAF 和 NIST SSDF 的共同要求:漏洞管理必须从扫描结果升级为可证明的 +风险优先级、修复执行、复测关闭和例外治理闭环。 + +```yaml +baselineVulnerabilityExposureRemediationLedger: + ledgerId: bverm-20260602-mea-v280 + baselineId: mea-v2.80-20260602 + documentVersion: V2.80 + owner: security-vulnerability-management-team + generatedAt: 2026-06-02T23:59:00+08:00 + linkedEvidence: + assetCriticalityClassificationLedger: governance/evidence/baselines/baseline-asset-criticality-classification-ledger.yaml + threatModelAttackSurfaceRiskLedger: governance/evidence/baselines/baseline-threat-model-attack-surface-risk-ledger.yaml + supplyChainAttestation: governance/evidence/supply-chain/{service-attestation}.yaml + sbomRegistry: artifact-registry/sbom/ + vulnerabilityRemediationEvidence: governance/evidence/vulnerabilities/{vulnerability-remediation}.yaml + containerImageScan: governance/evidence/security/scans/container-images/ + dependencyScan: governance/evidence/security/scans/dependencies/ + iacScan: governance/evidence/security/scans/iac/ + kubernetesPosture: governance/evidence/security/scans/kubernetes/ + cloudSecurityPosture: governance/evidence/security/scans/cloud/ + externalAttackSurface: governance/evidence/security/attack-surface/ + vexOrCsafStatements: governance/evidence/vulnerabilities/vex-csaf/ + riskRegister: governance/evidence/risk/risk-register.yaml + poam: governance/evidence/poam/poam-record.yaml + policy: + defaultForUnknownAsset: block + requireOwner: true + requireCoverageForLevels: + - L3 + - L4 + severitySources: + - CVSS-v4.0 + - EPSS + - CISA-KEV + - asset-criticality + - internet-exposure + sla: + kev: P7D + critical: P14D + highInternetExposed: P14D + highInternal: P30D + medium: P90D + requireVexOrCsafForNotAffected: true + requireRetestForClosedFinding: true + blockOnOpenKev: true + blockOnOpenCritical: true + blockOnOpenInternetExposedHigh: true + blockOnExpiredException: true + blockOnMissingScannerCoverage: true + coverage: + assets: + services: 64 + dataProducts: 28 + aiProducts: 9 + platformCapabilities: 18 + gitopsEnvironments: 12 + scanners: + dependencies: pass + containerImages: pass + baseImages: pass + iac: pass + kubernetes: pass + cloud: pass + secrets: pass + externalExposure: pass + findings: + - findingId: vuln-customer-profile-202606-001 + assetId: customer-profile-service + assetType: service + owner: customer-platform-team + catalogRef: catalog/components/customer-profile-service.yaml + sourceRoot: domains/customer/services/customer-profile-service + component: + type: container-image + image: registry.company.com/customer/customer-profile-service@sha256: + sbomRef: artifact-registry/sbom/customer-profile-service.spdx.json + vulnerability: + cve: CVE-2026-0001 + package: openssl + installedVersion: 3.2.0 + fixedVersion: 3.2.4 + cvssV4: 9.1 + epss: 0.73 + kev: false + vexStatus: affected + exposure: + internetFacing: true + reachableFromRuntime: true + privilegedPath: false + exploitObserved: false + remediation: + status: remediated + slaDue: 2026-06-08 + fixedInCommit: + fixedImageDigest: sha256: + retestEvidence: governance/evidence/security/retests/customer-profile-service-cve-2026-0001.yaml + retestedAt: 2026-06-02T20:30:00+08:00 + releaseGate: + decision: pass + consumedBy: BGE-030 + - findingId: vuln-payment-webhook-202606-002 + assetId: payment-webhook-consumer + assetType: event-consumer + owner: payments-platform-team + component: + type: dependency + package: jackson-databind + sbomRef: artifact-registry/sbom/payment-webhook-consumer.cyclonedx.json + vulnerability: + cve: CVE-2025-9999 + cvssV4: 8.7 + epss: 0.91 + kev: true + vexStatus: affected + exposure: + internetFacing: false + reachableFromRuntime: true + exploitObserved: true + remediation: + status: remediated + slaDue: 2026-06-04 + mitigation: dependency-upgrade-plus-webhook-signature-window + retestEvidence: governance/evidence/security/retests/payment-webhook-cve-2025-9999.yaml + releaseGate: + decision: pass + consumedBy: BGE-030 + - findingId: vuln-support-ai-202606-003 + assetId: support-ai-assistant + assetType: ai-product + owner: team-support-ai + component: + type: ai-tool-endpoint + toolContract: contracts/ai/tools/customer-case-lookup.yaml + vulnerability: + cve: none + category: exposed-tool-permission + cvssV4: 7.8 + epss: not-applicable + kev: false + vexStatus: not-affected + vexRef: governance/evidence/vulnerabilities/vex-csaf/support-ai-tool-permission.vex.json + exposure: + internetFacing: true + reachableFromRuntime: true + privilegedPath: true + remediation: + status: risk-accepted + mitigation: tool-allowlist-plus-human-approval-plus-output-filter + acceptedBy: support-ai-risk-owner + acceptedUntil: 2026-07-31 + poamRef: governance/evidence/poam/poam-support-ai-tool-permission.yaml + releaseGate: + decision: conditional-pass + consumedBy: BGE-030 + summary: + assetsCovered: 186 + scannerCoverageComplete: true + openCriticalFindings: 0 + openHighFindings: 0 + openKevFindings: 0 + openInternetExposedHighFindings: 0 + findingsWithOwner: "100%" + findingsWithinSla: true + remediationsRetested: 148 + staleScans: 0 + expiredExceptions: 0 + vexOrCsafStatusesRecorded: 74 + releaseGateReferences: 186 + result: pass + gates: + blockOnOpenKev: true + blockOnOpenCritical: true + blockOnOpenInternetExposedHigh: true + blockOnMissingOwner: true + blockOnSlaBreach: true + blockOnMissingRetest: true + blockOnExpiredException: true + blockOnMissingVexOrCsafForNotAffected: true + blockOnMissingReleaseGateReference: true +``` + +漏洞与暴露面状态只能使用以下值: + +| 状态 | 含义 | 是否阻断 | +| ---- | ---- | -------- | +| `vulnerability-remediation-current` | 漏洞发现、暴露判断、修复、复测、例外和发布准入均在策略内 | 否 | +| `scan-coverage-required` | 资产、镜像、依赖、IaC、Kubernetes、云配置或外部暴露缺少扫描覆盖 | 是 | +| `owner-required` | 漏洞、资产、组件或修复动作没有 owner | 是 | +| `kev-open` | CISA KEV 或已知被利用漏洞仍开放且无有效风险接受 | 是 | +| `critical-open` | critical 漏洞仍开放且未完成修复、缓解或风险接受 | 是 | +| `exposed-high-open` | 互联网暴露 high 漏洞仍开放 | 是 | +| `sla-breached` | 修复 SLA 超期且没有批准例外、POA&M 或风险接受 | 是 | +| `retest-required` | 声称已修复但没有复测证据或复测失败 | 是 | +| `exception-expired` | 例外、风险接受或 POA&M 到期 | 是 | +| `vex-status-required` | 声明 not_affected、fixed、under_investigation 或 mitigated 时缺少 VEX/CSAF 状态 | 是 | +| `retired` | 资产已退役,运行入口、依赖、镜像和暴露面已清理 | 否 | +| `not-applicable` | 明确非生产、非关键、无运行暴露,并有 owner 签署 | 否 | + +执行规则: + +1. 所有 L3/L4 资产、生产服务、容器镜像、基础镜像、依赖、IaC、Kubernetes 配置、云资源、API、AI 工具、外部暴露入口和关键第三方接入必须入账。 +2. 每条漏洞记录必须绑定资产、组件、owner、SBOM 或扫描来源、CVE 或缺陷类别、CVSS、EPSS、KEV、VEX/CSAF 状态、暴露判断、SLA、修复动作、复测证据和 release gate 引用。 +3. KEV、已被利用、critical 或互联网暴露 high 漏洞不得用“待确认”长期放行;只能关闭、缓解、风险接受或进入有期限 POA&M。 +4. VEX/CSAF 只能表达产品上下文下的影响状态,不能替代修复、复测、例外审批或风险接受。 +5. 漏洞优先级必须同时看可利用性、资产关键性、互联网暴露、运行可达性、权限路径和业务影响,不能只按 CVSS 排序。 +6. 修复完成必须复测;复测证据应绑定构建 digest、镜像 digest、运行环境或配置版本,不能只写“已升级依赖”。 +7. AI 工具、RAG、模型网关和 Agent runtime 的暴露面要进入同一总账;不得把 AI 工具权限缺陷只放在 AI 威胁模型里。 +8. 总账必须进入发布证据、状态对账、证据追踪图、门禁执行报告、会审裁决、审计导出和证据归档;不能只留在漏洞平台或安全团队工单里。 +9. 条件放行不能绕过 open KEV、open critical、互联网暴露 high、扫描覆盖缺口、复测缺失、例外过期或 VEX/CSAF 状态缺失。 + +可执行验收标准: + +1. 任意关键资产都能追到资产 owner、SBOM、扫描来源、漏洞发现、暴露判断、修复 SLA、修复动作、复测证据、例外和发布准入。 +2. 任意 KEV、critical 或互联网暴露 high 漏洞都能证明已经关闭、缓解、风险接受或被 release gate 阻断。 +3. 任意 not affected、fixed、under investigation 或 mitigated 状态都能找到 VEX/CSAF 或等价结构化影响说明。 +4. 任意修复完成的漏洞都能从复测证据追到构建 digest、镜像 digest、配置版本或运行入口。 +5. 任意审计导出都能证明无开放 KEV、无开放 critical、无开放互联网暴露 high、无扫描覆盖缺口、无复测缺失、无过期例外和无缺失 VEX/CSAF 状态。 + +### 10.10.59 基线安全配置、加固姿态与配置漂移修复总账 + +`baseline-secure-configuration-posture-drift-ledger.yaml` 是企业级基线的安全配置基线、运行加固姿态和配置漂移修复闭环证据。它不替代 CIS Benchmarks、SCAP、CSPM、KSPM、IaC policy scan、Kubernetes Pod Security、runtime admission、租户边界、云配置扫描或单项加固工单;这些系统负责定义、扫描或阻断局部事实。该总账回答的是:“哪些资产必须有安全配置基线;实际运行姿态是否符合基线;配置漂移是否按严重度、资产关键性和暴露面排序;修复、复测、例外、POA&M、风险接受和 release gate 是否已经进入同一条证据链”。它对齐 CIS Controls v8 Control 4、CIS Benchmarks、NIST SP 800-128、NIST SP 800-53 CM 控制族、SCAP、Kubernetes Pod Security Standards 和 Kubernetes Hardening Guidance 的共同要求:安全配置必须从一次性加固清单升级为可证明的基线、监测、漂移修复和例外治理闭环。 + +```yaml +baselineSecureConfigurationPostureDriftLedger: + ledgerId: bscpd-20260602-mea-v281 + baselineId: mea-v2.81-20260602 + documentVersion: V2.81 + owner: platform-security-posture-team + generatedAt: 2026-06-02T23:59:00+08:00 + linkedEvidence: + standardsBaseline: governance/control-plane/standards-baseline.yaml + assetCriticalityClassificationLedger: governance/evidence/baselines/baseline-asset-criticality-classification-ledger.yaml + threatModelAttackSurfaceRiskLedger: governance/evidence/baselines/baseline-threat-model-attack-surface-risk-ledger.yaml + vulnerabilityExposureRemediationLedger: governance/evidence/baselines/baseline-vulnerability-exposure-remediation-ledger.yaml + controlInheritanceLedger: governance/evidence/baselines/baseline-control-inheritance-ledger.yaml + runtimeAdmissionReceipt: governance/evidence/baselines/baseline-runtime-admission-receipt.yaml + runtimeAdmissionDecisionLedger: governance/evidence/baselines/baseline-runtime-admission-decision-ledger.yaml + cisBenchmarkProfiles: governance/evidence/security/configuration/cis-benchmarks/ + scapContent: governance/evidence/security/configuration/scap/ + kubernetesPodSecurityEvidence: governance/evidence/security/configuration/pod-security/ + cspmFindings: governance/evidence/security/scans/cloud/ + kspmFindings: governance/evidence/security/scans/kubernetes/ + iacPolicyScan: governance/evidence/security/scans/iac/ + configurationDriftReports: governance/evidence/security/configuration/drift/ + remediationEvidence: governance/evidence/security/configuration/remediation/ + riskRegister: governance/evidence/risk/risk-register.yaml + poam: governance/evidence/poam/poam-record.yaml + policy: + defaultForUnknownAsset: block + requireOwner: true + requireBaselineForLevels: + - L3 + - L4 + requiredProfiles: + - cis-linux-server + - cis-kubernetes + - cis-cloud-account + - nist-configuration-management + - scap-supported-platform + - pod-security-restricted + blockOnMissingBaseline: true + blockOnCriticalConfigurationDrift: true + blockOnPrivilegedPodWithoutException: true + blockOnPublicStorage: true + blockOnWeakTls: true + blockOnAuditLoggingDisabled: true + blockOnExpiredException: true + requireRemediationRetest: true + requireReleaseGateReference: true + coverage: + assets: + services: 64 + dataProducts: 28 + aiProducts: 9 + platformCapabilities: 18 + gitopsEnvironments: 12 + cloudAccounts: 8 + kubernetesClusters: 6 + databases: 24 + postureChecks: + operatingSystems: pass + containerImages: pass + kubernetes: pass + cloudAccounts: pass + iam: pass + network: pass + storage: pass + databases: pass + cicd: pass + apiGateways: pass + aiRuntimes: pass + assets: + - assetId: customer-profile-service + assetType: kubernetes-workload + owner: customer-platform-team + catalogRef: catalog/components/customer-profile-service.yaml + sourceRoot: domains/customer/services/customer-profile-service + runtimeRef: infra/gitops/environments/prod/customer/customer-profile-service + conformanceLevel: L3 + expectedBaselines: + osProfile: cis-linux-server-level-1 + containerProfile: cis-container-image + kubernetesProfile: cis-kubernetes-plus-pod-security-restricted + networkProfile: default-deny-network-policy + observedPosture: + runAsNonRoot: true + privileged: false + readOnlyRootFilesystem: true + allowPrivilegeEscalation: false + hostNetwork: false + hostPathMounts: 0 + networkPolicyDefaultDeny: true + resourceRequestsAndLimitsDeclared: true + serviceAccountScoped: true + auditLoggingEnabled: true + drift: + criticalOpen: 0 + highOpen: 0 + lastScannedAt: 2026-06-02T20:00:00+08:00 + releaseGate: + decision: pass + consumedBy: BGE-031 + status: secure-configuration-current + - assetId: payment-ledger-db + assetType: database + owner: payments-platform-team + catalogRef: catalog/components/payment-ledger-db.yaml + conformanceLevel: L4 + expectedBaselines: + databaseProfile: cis-managed-database + encryptionProfile: encryption-at-rest-and-in-transit + backupProfile: immutable-backup-required + observedPosture: + publicNetworkAccess: false + encryptionAtRest: true + tlsMinVersion: "1.2" + auditLoggingEnabled: true + adminMfaRequired: true + backupImmutabilityEnabled: true + drift: + criticalOpen: 0 + highOpen: 0 + remediatedFindings: + - findingId: cfg-payment-ledger-public-snapshot-202606 + remediation: snapshot-public-access-disabled + retestEvidence: governance/evidence/security/configuration/retests/payment-ledger-public-snapshot.yaml + retestedAt: 2026-06-02T19:30:00+08:00 + releaseGate: + decision: pass + consumedBy: BGE-031 + status: drift-remediated + - assetId: support-ai-assistant + assetType: ai-product + owner: team-support-ai + catalogRef: catalog/components/support-ai-assistant.yaml + conformanceLevel: L3 + expectedBaselines: + llmGatewayProfile: approved-provider-plus-region-control + agentRuntimeProfile: tool-egress-allowlist-plus-human-approval + ragProfile: private-index-plus-document-acl + loggingProfile: redacted-audit-logging + observedPosture: + toolEgressAllowlistEnabled: true + requiresHumanApprovalForSensitiveTools: true + publicRagIndex: false + promptAndToolAuditLoggingEnabled: true + piiRedactionEnabled: true + modelProviderRegionApproved: true + drift: + criticalOpen: 0 + highOpen: 0 + acceptedExceptions: + - exceptionId: sec-cfg-support-ai-retention-202606 + reason: 延长 AI 工具审计日志留存以覆盖监管调查窗口。 + acceptedBy: support-ai-risk-owner + acceptedUntil: 2026-09-30 + compensatingControl: stricter-redaction-plus-legal-hold-review + releaseGate: + decision: conditional-pass + consumedBy: BGE-031 + status: secure-configuration-current + summary: + assetsCovered: 186 + baselinesAssigned: 186 + postureChecksExecuted: 1248 + criticalConfigurationDriftsOpen: 0 + highConfigurationDriftsOpen: 0 + privilegedPodsWithoutException: 0 + publicStorageFindingsOpen: 0 + weakTlsFindingsOpen: 0 + auditLoggingDisabled: 0 + expiredConfigurationExceptions: 0 + remediationsRetested: 96 + releaseGateReferences: 186 + result: pass + gates: + blockOnMissingBaseline: true + blockOnCriticalConfigurationDrift: true + blockOnHighConfigurationDriftWithoutAcceptance: true + blockOnPrivilegedPodWithoutException: true + blockOnPublicStorage: true + blockOnWeakTls: true + blockOnAuditLoggingDisabled: true + blockOnExpiredException: true + blockOnMissingRetest: true + blockOnMissingReleaseGateReference: true +``` + +安全配置姿态状态只能使用以下值: + +| 状态 | 含义 | 是否阻断 | +| ---- | ---- | -------- | +| `secure-configuration-current` | 期望配置基线、运行姿态、漂移、修复、复测、例外和发布准入均在策略内 | 否 | +| `baseline-required` | L3/L4 资产、生产环境、云账号、Kubernetes 集群、数据库、CI/CD 或 AI runtime 缺少安全配置基线 | 是 | +| `scan-coverage-required` | OS、容器、Kubernetes、云、IAM、网络、存储、数据库、CI/CD、API Gateway 或 AI runtime 缺少姿态扫描覆盖 | 是 | +| `critical-drift-open` | critical 配置漂移仍开放且没有批准风险接受、POA&M 或补偿控制 | 是 | +| `high-drift-open` | high 配置漂移超过 SLA,或互联网暴露资产的 high 配置漂移未关闭 | 是 | +| `pod-security-violation` | 生产 workload 违反 Pod Security Restricted 或等价组织基线,且无有效例外 | 是 | +| `public-exposure-misconfiguration` | 对象存储、数据库、管理端口、Ingress、API Gateway、RAG 索引或 AI 工具入口出现未批准公开暴露 | 是 | +| `weak-tls-configuration` | TLS、证书、cipher、mTLS 或网关安全配置低于组织基线 | 是 | +| `audit-logging-disabled` | 关键资产、云控制面、Kubernetes、数据库、CI/CD、LLM Gateway 或 Agent Runtime 审计日志未启用 | 是 | +| `drift-remediated` | 漂移已修复并有复测证据 | 否 | +| `remediation-retest-required` | 声称已修复但没有姿态复测证据或复测失败 | 是 | +| `exception-expired` | 配置例外、风险接受或 POA&M 到期 | 是 | +| `retired` | 资产已退役,配置入口、运行入口和 catalog 引用已清理 | 否 | +| `not-applicable` | 明确非生产、非关键、无运行暴露,并有 owner 签署 | 否 | + +执行规则: + +1. 所有 L3/L4 资产、生产服务、Kubernetes 集群、命名空间、云账号、IAM、数据库、对象存储、网络入口、CI/CD、API Gateway、LLM Gateway、Agent Runtime、RAG 索引、平台共享能力和关键第三方接入必须入账。 +2. 每条资产记录必须绑定 owner、catalogRef 或 sourceRoot、运行入口、合规等级、期望安全配置基线、观测姿态、扫描来源、漂移状态、SLA、修复动作、复测证据、例外和 release gate 引用。 +3. 安全配置基线应优先复用 CIS Benchmarks、SCAP、NIST 配置管理控制、Kubernetes Pod Security Standards、云服务商安全基线、组织 Policy as Code 和平台 Golden Path;自研规则只用于补充业务差异、环境约束和例外边界。 +4. 配置姿态必须覆盖发布前 IaC / GitOps 期望状态、运行时 Kubernetes admission、云控制面、Kubernetes audit、数据库审计、网关配置、CI/CD 配置和 AI runtime 配置;不能只看一个扫描器报告。 +5. critical 漂移、未批准公开暴露、特权 Pod、弱 TLS、审计日志关闭、关键加密配置缺失和 CI/CD 安全配置缺失不得用“待确认”长期放行;只能关闭、缓解、风险接受或进入有期限 POA&M。 +6. 修复完成必须复测;复测证据应绑定 IaC commit、GitOps revision、Kubernetes resourceVersion、云资源版本、数据库配置版本或 gateway 配置版本。 +7. AI 产品的 LLM Gateway、Agent Runtime、工具出站、RAG 索引、Prompt/Tool 审计日志和模型供应商区域控制必须进入同一总账;不得把 AI 运行配置只放在 AI 证据账本或威胁模型里。 +8. 总账必须进入发布证据、状态对账、证据追踪图、门禁执行报告、会审裁决、审计导出和证据归档;不能只留在 CSPM/KSPM、云控制台或安全团队工单里。 +9. 条件放行不能绕过缺失安全配置基线、critical 漂移、未批准公开暴露、特权 Pod、弱 TLS、审计日志关闭、复测缺失、例外过期或 release gate 引用缺失。 + +可执行验收标准: + +1. 任意关键资产都能追到期望安全配置基线、观测姿态、扫描来源、漂移发现、修复 SLA、修复动作、复测证据、例外和发布准入。 +2. 任意 critical 配置漂移、未批准公开暴露、未批准特权 Pod、弱 TLS 或审计日志关闭都能证明已经关闭、缓解、风险接受或被 release gate 阻断。 +3. 任意声称已修复的配置漂移都能从复测证据追到 IaC commit、GitOps revision、云资源版本、Kubernetes 对象版本、数据库配置版本或网关配置版本。 +4. 任意 AI runtime、LLM Gateway、Agent 工具入口和 RAG 索引都能证明工具出站、人工审批、日志脱敏、区域控制、ACL 和公开暴露配置受控。 +5. 任意审计导出都能证明无缺失安全配置基线、无开放 critical 配置漂移、无未批准公开暴露、无未批准特权 Pod、无弱 TLS、无关闭审计日志、无复测缺失、无过期例外和无缺失 release gate 引用。 + +### 10.10.60 基线生产变更、发布编排、变更冲突与失败恢复总账 + +`baseline-production-change-release-ledger.yaml` 是企业级基线的生产变更和发布编排证据。它不替代 GitOps、发布事务回执、发布列车、变更单系统、Feature Flag 平台、数据库迁移工具、AI 评估流水线或事故复盘;这些系统负责局部事实。该总账回答的是:“哪些真实生产变更发生了;变更是否在批准窗口内;是否和依赖、黑窗、冻结期、容量、SLO、数据库迁移、配置漂移、漏洞修复、Prompt/模型变更或第三方变更冲突;回滚和失败恢复是否验证;紧急变更是否事后复盘;变更失败是否进入事故、问题管理、POA&M 或风险接受;DORA 指标是否回写”。它对齐 DORA 软件交付指标、OpenGitOps 声明式变更和持续对账、NIST SP 800-128 安全配置变更管理、ISO/IEC 20000-1 服务管理、ITIL Change Enablement 和 OpenFeature 渐进式发布的共同要求:生产变更不能退回传统大审批队列,也不能只靠 CI 通过;必须把高频小变更、自动化准入、风险分级、冲突检测、回滚、失败恢复和度量闭环放进同一条证据链。 + +```yaml +baselineProductionChangeReleaseLedger: + ledgerId: bpcrl-20260603-mea-v282 + baselineId: mea-v2.82-20260603 + documentVersion: V2.82 + owner: release-engineering + generatedAt: 2026-06-03T10:30:00+08:00 + linkedEvidence: + releaseTrain: governance/evidence/release-trains/baseline-release-train.yaml + publishTransaction: governance/evidence/baselines/baseline-publish-transaction.yaml + gateExecutionReport: governance/evidence/baselines/baseline-gate-execution-report.yaml + runtimeAdmissionDecisionLedger: governance/evidence/baselines/baseline-runtime-admission-decision-ledger.yaml + secureConfigurationPostureDriftLedger: governance/evidence/baselines/baseline-secure-configuration-posture-drift-ledger.yaml + vulnerabilityExposureRemediationLedger: governance/evidence/baselines/baseline-vulnerability-exposure-remediation-ledger.yaml + serviceReliabilityLedger: governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml + operationalResilienceLedger: governance/evidence/baselines/baseline-operational-resilience-ledger.yaml + capacityPerformanceCostEfficiencyLedger: governance/evidence/baselines/baseline-capacity-performance-cost-efficiency-ledger.yaml + backupRestoreDisasterRecoveryLedger: governance/evidence/baselines/baseline-backup-restore-disaster-recovery-ledger.yaml + aiEvidenceLedger: governance/evidence/ai/ai-evidence.yaml + fineTuningRunEvidence: governance/evidence/ai/fine-tuning-run.yaml + incidentPostmortems: governance/evidence/incidents/ + poam: governance/evidence/poam/poam-record.yaml + doraMetrics: governance/evidence/metrics/dora-four-keys.yaml + gitopsHistory: infra/gitops/environments/ + policy: + defaultForUnregisteredProductionChange: block + requireChangeWindowForLevels: + - L3 + - L4 + requireAutomatedPreflightForStandardChange: true + requireHumanApprovalForHighRiskChange: true + requireConflictDetection: true + requireRollbackPlan: true + requireDatabaseMigrationRehearsal: true + requireFeatureFlagKillSwitch: true + requireAiPromptModelEvalBeforeProduction: true + requireEmergencyChangePostReviewHours: 72 + requireFailedChangeIncidentLink: true + updateDoraMetrics: true + changes: + - changeId: chg-20260603-customer-profile-001 + type: application-deployment + owner: customer-platform-team + assetRef: catalog/components/customer-profile-service.yaml + conformanceLevel: L4 + businessReason: release privacy export throttling fix + riskLevel: medium + changeWindow: + windowId: rw-20260603-apac-daytime + approved: true + blackout: false + emergency: false + scope: + sourceCommit: + imageDigest: registry.company.com/customer/customer-profile-service@sha256: + gitopsRevision: + namespaces: + - prod/customer + preflight: + gateExecutionReport: governance/evidence/baselines/baseline-gate-execution-report.yaml#BGE-032 + runtimeAdmissionDecision: governance/evidence/baselines/baseline-runtime-admission-decision-ledger.yaml#request-8731 + secureConfigurationStatus: secure-configuration-current + vulnerabilityStatus: no-blocking-finding + sloRisk: within-error-budget + conflictDetection: + dependencyFreezeConflicts: 0 + concurrentChangesSameService: 0 + concurrentDatabaseMigrations: 0 + thirdPartyMaintenanceConflicts: 0 + rollout: + strategy: canary + startedAt: 2026-06-03T09:30:00+08:00 + completedAt: 2026-06-03T10:05:00+08:00 + canarySteps: + - percent: 10 + result: pass + - percent: 50 + result: pass + - percent: 100 + result: pass + rollback: + rollbackPlanRef: governance/evidence/rollback/customer-profile-service-20260603.yaml + rollbackTested: true + rollbackObjectiveMinutes: 15 + rollbackPerformed: false + outcome: + status: change-successful + changeFailure: false + incidentLinked: false + doraDeploymentRecorded: true + - changeId: chg-20260603-payment-ledger-db-001 + type: database-migration + owner: payments-platform-team + assetRef: catalog/components/payment-ledger-db.yaml + conformanceLevel: L4 + businessReason: add settlement reconciliation index + riskLevel: high + changeWindow: + windowId: rw-20260603-payment-low-traffic + approved: true + blackout: false + emergency: false + migration: + tool: liquibase + planRef: domains/payment/services/payment-ledger-service/migrations/20260603-reconciliation-index.yaml + rehearsedInStaging: true + backupRestoreRef: governance/evidence/baselines/baseline-backup-restore-disaster-recovery-ledger.yaml#payment-ledger-db + lockTimeBudgetSeconds: 30 + rollbackScriptTested: true + conflictDetection: + concurrentDatabaseMigrations: 0 + replicationLagRisk: within-threshold + longRunningQueryConflicts: 0 + outcome: + status: change-successful + changeFailure: false + doraDeploymentRecorded: true + - changeId: chg-20260603-support-ai-prompt-001 + type: ai-prompt-model-change + owner: team-support-ai + assetRef: catalog/ai-products/customer-support-assistant.yaml + conformanceLevel: L3 + businessReason: improve support answer grounding + riskLevel: medium + changeWindow: + windowId: rw-20260603-ai-standard + approved: true + blackout: false + emergency: false + aiChange: + promptVersion: prompt-support-answer-v18 + modelRoute: llm-gateway/support-default + evalRef: ai/evals/support-answer-grounding-20260603.yaml + ragIndexRefreshRef: ai/rag/support-kb-index-20260603.yaml + guardrailPolicyRef: contracts/ai/guardrails/support-output-policy.yaml + evalPassed: true + regressionFailures: 0 + humanApprovalRequired: true + approvedBy: support-ai-risk-owner + rollback: + promptRollbackVersion: prompt-support-answer-v17 + ragIndexRollbackReady: true + toolKillSwitchReady: true + outcome: + status: change-successful + changeFailure: false + doraDeploymentRecorded: true + - changeId: chg-20260603-checkout-flag-001 + type: feature-flag-change + owner: checkout-domain-team + assetRef: catalog/components/checkout-service.yaml + conformanceLevel: L4 + businessReason: enable new fraud screening path for 5 percent traffic + riskLevel: medium + featureFlag: + flagRef: governance/evidence/releases/feature-flag-control.yaml#checkout-fraud-screening-v2 + rolloutPercent: 5 + killSwitchReady: true + rollbackOnSloBurn: true + exposureEventsEnabled: true + outcome: + status: change-successful + changeFailure: false + doraDeploymentRecorded: true + emergencyChanges: + total: 4 + postReviewedWithinHours: 4 + missingPostReview: 0 + failedChanges: + total: 6 + open: 0 + linkedToIncident: 6 + rollbackCompletedWithinObjective: 6 + problemOrPoamCreated: 2 + summary: + productionChangesCovered: 142 + unregisteredProductionChanges: 0 + approvedChangeWindows: 142 + blackoutViolations: 0 + unresolvedChangeConflicts: 0 + databaseMigrationsRehearsed: 18 + featureFlagsWithKillSwitch: 39 + promptOrModelChangesEvaluated: 11 + rollbackPlansVerified: 142 + emergencyChangesPostReviewed: 4 + failedChangesOpen: 0 + changesLinkedToIncidents: 6 + doraMetricsUpdated: true + deploymentFrequencyRecorded: true + changeFailureRateRecorded: true + leadTimeForChangesRecorded: true + failedDeploymentRecoveryTimeRecorded: true + releaseGateReferences: 142 + result: pass + gates: + blockOnUnregisteredProductionChange: true + blockOnBlackoutViolation: true + blockOnUnresolvedConflict: true + blockOnMissingRollbackPlan: true + blockOnUnrehearsedDatabaseMigration: true + blockOnMissingFeatureFlagKillSwitch: true + blockOnUnevaluatedPromptOrModelChange: true + blockOnMissingEmergencyPostReview: true + blockOnOpenFailedChange: true + blockOnMissingDoraMetricWriteback: true +``` + +生产变更状态只能使用以下值: + +| 状态 | 含义 | 是否阻断 | +| ---- | ---- | -------- | +| `change-successful` | 变更已在批准窗口执行,前置门禁、冲突检测、回滚计划、执行证据和度量回写均完成 | 否 | +| `change-scheduled` | 变更已批准但尚未执行 | 否,但不能作为已完成证据 | +| `preflight-required` | 变更缺少 release gate、GitOps diff、runtime admission、SLO、漏洞、配置或容量前置检查 | 是 | +| `window-approval-required` | L3/L4 生产变更没有批准窗口、窗口已过期或 owner 未确认 | 是 | +| `blackout-violation` | 非紧急变更落在黑窗、冻结期或监管禁止窗口 | 是 | +| `conflict-open` | 同服务、同数据库、同依赖、同第三方维护窗口或同关键用户旅程存在未解决冲突 | 是 | +| `rollback-required` | 缺少回滚计划、回滚脚本、旧版本 digest、Prompt 旧版本、RAG 回滚或 GitOps 回滚入口 | 是 | +| `database-rehearsal-required` | 数据库迁移缺 staging 演练、锁时间预算、备份恢复证据或 rollback script 测试 | 是 | +| `feature-flag-kill-switch-required` | 灰度或高风险开关缺 kill switch、曝光事件、SLO 燃尽回滚或 owner | 是 | +| `ai-eval-required` | Prompt、模型路由、RAG 索引、工具或护栏变更缺评估、人工审批、回滚或事故响应入口 | 是 | +| `emergency-post-review-required` | 紧急变更没有在 72 小时内完成事后复盘、风险接受、POA&M 或永久修复计划 | 是 | +| `failed-change-open` | 变更失败未关闭、未回滚、未关联事故、未创建问题记录或未进入 POA&M | 是 | +| `retired` | 变更对象已经退役,生产引用、窗口、开关、迁移和回滚证据已归档 | 否 | +| `not-applicable` | 当前资产无生产变更或仅为非生产实验,并有 owner 签署 | 否 | + +执行规则: + +1. 所有 L3/L4 生产代码部署、GitOps 晋级、数据库迁移、配置变更、Feature Flag 变更、Prompt/模型/工具/RAG 变更、网关策略变更、运行时准入策略变更、容量策略变更和紧急变更都必须入账。 +2. 标准低风险变更应优先走自动化准入和可观测灰度,不应退回人工 CAB 排队;高风险、监管、数据库、AI 行为或关键用户旅程变更必须有明确审批、窗口和回滚验证。 +3. 每条变更必须绑定 owner、资产、变更类型、业务动机、风险等级、变更窗口、前置门禁、冲突检测、执行证据、回滚计划、结果、失败状态和 DORA 指标回写。 +4. 变更冲突检测必须至少覆盖同一服务、同一数据库、同一队列、同一关键用户旅程、同一第三方维护窗口、同一黑窗、同一错误预算和同一运营韧性场景;不能只看发布日历。 +5. 数据库迁移必须演练、声明锁时间预算、备份恢复证据、回滚脚本和兼容窗口;高风险迁移不得只靠“可回滚 SQL”自然语言说明。 +6. Feature Flag、Kill Switch、灰度和实验必须绑定 owner、曝光事件、SLO 燃尽回滚、默认值、关闭路径和清理期限;长期打开的临时开关必须进入技术债或 POA&M。 +7. AI Prompt、模型路由、RAG 索引、工具权限、护栏和微调模型变更必须先通过 evals、红队或回归评估,绑定人工审批和回滚入口;不能只在应用配置中改模型名称。 +8. 紧急变更必须有事故、安全或合规编号,并在 72 小时内补齐事后复盘、风险接受、POA&M、永久修复和门禁反哺。 +9. 变更失败必须关闭:要么完成回滚,要么关联事故和问题记录,要么进入 POA&M 或风险接受;不得把失败变更留在“观察中”状态进入 baseline/frozen。 +10. 总账必须进入发布证据、状态对账、证据追踪图、门禁执行报告、会审裁决、审计导出和证据归档;不能只留在 Jira、ServiceNow、Argo CD、LaunchDarkly、数据库迁移工具或 AI 平台 UI 中。 + +可执行验收标准: + +1. 任意 L3/L4 生产变更都能追到变更 ID、owner、资产、窗口、风险等级、前置门禁、冲突检测、执行证据、回滚计划和最终结果。 +2. 任意 GitOps 晋级都能证明镜像 digest、GitOps revision、runtime admission 决策、SLO 风险、漏洞状态、配置姿态和发布窗口一致。 +3. 任意数据库迁移都能证明 staging 演练、锁时间预算、备份恢复、回滚脚本、复制延迟风险和执行结果已经闭合。 +4. 任意 Feature Flag 或灰度发布都能证明 kill switch、曝光事件、SLO 燃尽回滚、owner、清理期限和失败恢复入口存在。 +5. 任意 Prompt、模型、RAG、工具或护栏变更都能证明评估通过、人工审批、回滚入口、审计日志和事故响应路径存在。 +6. 任意紧急变更都能证明事故编号、变更范围、临时风险、72 小时内事后复盘、永久修复计划和门禁反哺。 +7. 任意变更失败都能证明已回滚、已关联事故、已创建问题记录或已进入 POA&M,并且 DORA change failure rate 和恢复时间已经回写。 +8. 任意审计导出都能证明无未登记生产变更、无黑窗违规、无开放冲突、无缺失回滚、无未演练数据库迁移、无缺 kill switch 的灰度、无未评估 AI 行为变更、无未复盘紧急变更和无开放失败变更。 + +### 10.10.61 基线事故、问题、纠正行动与复发防止总账 + +`baseline-incident-problem-corrective-action-ledger.yaml` 是企业级基线的事故、问题、纠正行动和复发防止证据。它不替代 +PagerDuty、Opsgenie、ServiceNow、Jira、Statuspage、Slack 事故频道、SRE 复盘文档、安全事件系统、隐私事件系统、AI 事件 +playbook、供应商事件记录、POA&M 或风险登记;这些系统负责记录局部事实。该总账回答的是:“哪些事故和 near miss 真实发生; +是否完成严重度分级、影响评估、时间线、检测/响应/恢复时间、RCA、问题记录、临时遏制、永久纠正行动、复发防止、runbook 更新、 +告警调整、门禁反哺、客户/监管沟通和 DORA 恢复指标回写”。它对齐 NIST SP 800-61 Rev. 3 的事件响应风险管理口径、 +Google SRE 的 incident management 与 postmortem culture、DORA 的 failed deployment recovery time,以及 ISO/IEC 20000-1 +服务管理要求:事故关闭不能等同于工单关闭,复盘完成也不能等同于问题关闭;必须证明学习反馈已经变成工程控制。 + +```yaml +baselineIncidentProblemCorrectiveActionLedger: + ledgerId: bipcal-20260603-mea-v283 + baselineId: mea-v2.83-20260603 + documentVersion: V2.83 + owner: sre-platform-team + generatedAt: 2026-06-03T11:30:00+08:00 + linkedEvidence: + releaseGateDecision: governance/control-plane/release-gate-decision.yaml + gateExecutionReport: governance/evidence/baselines/baseline-gate-execution-report.yaml + productionChangeReleaseLedger: governance/evidence/baselines/baseline-production-change-release-ledger.yaml + serviceReliabilityLedger: governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml + operationalResilienceLedger: governance/evidence/baselines/baseline-operational-resilience-ledger.yaml + vulnerabilityExposureRemediationLedger: governance/evidence/baselines/baseline-vulnerability-exposure-remediation-ledger.yaml + secureConfigurationPostureDriftLedger: governance/evidence/baselines/baseline-secure-configuration-posture-drift-ledger.yaml + thirdPartyRiskLedger: governance/evidence/baselines/baseline-third-party-risk-ledger.yaml + aiEvidenceLedger: governance/evidence/ai/ai-evidence.yaml + aiIncidentPlaybooks: governance/playbooks/ai-incident-playbook.md + privacyRightsConsentLedger: governance/evidence/baselines/baseline-privacy-rights-consent-ledger.yaml + regulatoryObligationLedger: governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml + poam: governance/evidence/poam/poam-record.yaml + riskRegister: governance/evidence/risk/risk-register.yaml + incidentPostmortems: governance/evidence/incidents/ + doraMetrics: governance/evidence/metrics/dora-four-keys.yaml + policy: + severityLevels: + - L1 + - L2 + - L3 + - L4 + requireLedgerForLevels: + - L3 + - L4 + includeNearMisses: true + requireRcaWithinBusinessDays: 5 + requireMajorIncidentPostmortemWithinBusinessDays: 10 + requireCorrectiveActionOwner: true + requireProblemRecordForRecurringIncident: true + requireRunbookAndAlertFeedback: true + requireGateFeedbackForPreventableFailure: true + requireCustomerOrRegulatorCommunicationWhenApplicable: true + requireDoraRecoveryMetricWriteback: true + blockBaselineOnOpenL3L4Rca: true + blockBaselineOnOverdueCorrectiveAction: true + blockFrozenOnUnverifiedRecurrencePrevention: true + incidents: + - incidentId: inc-20260603-payment-timeout-001 + type: production-incident + severity: L4 + owner: payments-sre + impactedBusinessService: payment-authorization + impactedAssets: + - service:payment-ledger-service + - database:payment-ledger-db + detectedAt: 2026-06-03T09:12:00+08:00 + mitigatedAt: 2026-06-03T09:28:00+08:00 + recoveredAt: 2026-06-03T09:41:00+08:00 + customerImpact: + affectedTransactions: 1842 + revenueAtRiskUsd: 32000 + statusPageUpdated: true + timelineComplete: true + rootCause: + category: change-induced-database-regression + rcaRef: governance/evidence/incidents/inc-20260603-payment-timeout-001/postmortem.md + completedAt: 2026-06-06T16:00:00+08:00 + contributingFactors: + - query plan changed after index migration + - canary synthetic journey did not cover settlement reconciliation path + containment: + action: rollback database migration and pin query plan + completed: true + evidenceRef: governance/evidence/rollback/payment-ledger-db-20260603.yaml + problemRecord: + problemId: prb-20260603-payment-ledger-query-plan + status: closed + owner: payments-platform-team + correctiveActions: + - actionId: ca-20260603-payment-001 + title: add query-plan regression test to release gate + owner: payments-platform-team + dueAt: 2026-06-17T18:00:00+08:00 + status: closed + closeEvidence: domains/payment/services/payment-ledger-service/tests/query-plan-regression.md + - actionId: ca-20260603-payment-002 + title: extend synthetic journey for settlement reconciliation + owner: sre-platform-team + dueAt: 2026-06-17T18:00:00+08:00 + status: closed + closeEvidence: observability/synthetics/payment-settlement-journey.yaml + recurrencePrevention: + verified: true + verificationRef: governance/evidence/incidents/inc-20260603-payment-timeout-001/recurrence-test.yaml + feedback: + runbookUpdated: true + runbookRef: runbooks/payment-ledger-query-plan.md + alertUpdated: true + alertRef: observability/alerts/payment-ledger-query-plan.yaml + gateRuleUpdated: true + gateRuleRef: governance/policies/baseline-gates/production-change-release.rego + metrics: + mttdMinutes: 4 + mttrMinutes: 29 + failedDeploymentRecoveryTimeMinutes: 29 + doraMetricWritten: true + communications: + customerCommunicationRequired: true + customerCommunicationSent: true + regulatorNotificationRequired: false + status: incident-closed + - incidentId: inc-20260603-support-ai-hallucination-001 + type: ai-incident + severity: L3 + owner: team-support-ai + impactedBusinessService: customer-support-assistant + detectedAt: 2026-06-03T10:20:00+08:00 + recoveredAt: 2026-06-03T10:52:00+08:00 + rootCause: + category: rag-index-contamination + rcaRef: governance/evidence/incidents/inc-20260603-support-ai-hallucination-001/postmortem.md + completedAt: 2026-06-05T15:00:00+08:00 + containment: + action: disable affected RAG index and route to conservative answer policy + completed: true + correctiveActions: + - actionId: ca-20260603-ai-001 + title: add source ACL drift check before RAG index publish + owner: team-support-ai + status: closed + closeEvidence: ai/rag/support-kb-index-acl-check.yaml + recurrencePrevention: + verified: true + verificationRef: ai/evals/support-answer-regression-20260603.yaml + feedback: + playbookUpdated: true + playbookRef: governance/playbooks/ai-incident-playbook.md#rag-contamination + guardrailUpdated: true + guardrailRef: contracts/ai/guardrails/support-output-policy.yaml + metrics: + failedDeploymentRecoveryTimeMinutes: 32 + doraMetricWritten: true + communications: + customerCommunicationRequired: false + regulatorNotificationRequired: false + status: incident-closed + - incidentId: inc-20260603-token-exposure-001 + type: security-incident + severity: L3 + owner: security-incident-response + impactedAssets: + - secret:webhook-support-notification-token + rootCause: + category: secret-exposed-in-ci-log + rcaRef: governance/evidence/incidents/inc-20260603-token-exposure-001/postmortem.md + completedAt: 2026-06-04T17:00:00+08:00 + containment: + action: revoke token, rotate downstream credential, purge log artifact + completed: true + correctiveActions: + - actionId: ca-20260603-sec-001 + title: block secret-bearing CI log export + owner: platform-security-posture-team + status: closed + closeEvidence: governance/policies/baseline-gates/secure-configuration-posture-drift.rego + recurrencePrevention: + verified: true + communications: + customerCommunicationRequired: false + regulatorNotificationRequired: false + status: incident-closed + problemRecords: + total: 14 + open: 2 + openPastDue: 0 + recurringIncidentsEscalated: 6 + unowned: 0 + correctiveActions: + total: 62 + closed: 55 + openWithinSla: 7 + overdue: 0 + linkedToPoam: 3 + withoutOwner: 0 + recurrencePrevention: + required: 38 + verified: 38 + unverified: 0 + runbookAndAlertFeedback: + runbooksUpdated: 31 + alertsUpdated: 28 + gateRulesUpdated: 9 + missingUpdates: 0 + communications: + majorIncidents: 6 + customerCommunicationsRequired: 4 + customerCommunicationsSent: 4 + regulatorNotificationsRequired: 1 + regulatorNotificationsSent: 1 + missingRequiredCommunications: 0 + doraRecoveryMetrics: + incidentsWritten: 38 + failedDeploymentRecoveryTimeTracked: true + meanTimeToRestoreTracked: true + changeFailureRateUpdated: true + summary: + incidentsCovered: 38 + unclassifiedIncidents: 0 + incidentsWithoutOwner: 0 + incompleteTimelines: 0 + missingRca: 0 + overdueCorrectiveActions: 0 + recurrencePreventionUnverified: 0 + runbookUpdatesMissing: 0 + alertUpdatesMissing: 0 + recurringIncidentsNotEscalated: 0 + requiredCommunicationsMissing: 0 + releaseGateReferences: 38 + readyForBaseline: true + readyForFrozen: true + gates: + blockOnUnclassifiedIncident: true + blockOnMissingOwner: true + blockOnIncompleteTimeline: true + blockOnMissingRca: true + blockOnOverdueCorrectiveAction: true + blockOnUnverifiedRecurrencePrevention: true + blockOnMissingRunbookOrAlertFeedback: true + blockOnRecurringIncidentWithoutProblemRecord: true + blockOnMissingRequiredCommunication: true + blockOnMissingDoraRecoveryMetricWriteback: true +``` + +事故闭环状态只能使用以下值: + +| 状态 | 含义 | 是否阻断 | +| ---- | ---- | -------- | +| `incident-closed` | 事故已恢复,时间线、RCA、纠正行动、复发防止、沟通和度量回写均闭合 | 否 | +| `problem-open` | 问题记录仍在 SLA 内推进,有 owner、关闭条件和风险接受 | 视期限和风险而定 | +| `rca-required` | L3/L4 事故、重大 near miss 或安全/隐私/AI 事件缺 RCA | 是 | +| `corrective-action-overdue` | 纠正行动超期,且未进入 POA&M 或风险接受 | 是 | +| `recurrence-risk-open` | 复发防止动作未验证,或同类事故复发但未升级为问题记录 | 是 | +| `runbook-update-required` | 事故暴露 runbook、告警、合成探测或门禁缺口,但尚未反哺 | 是 | +| `communication-required` | 客户、监管、业务 owner 或供应商沟通必需但未完成 | 是 | +| `poam-tracked` | 长期修复已进入 POA&M,期限、owner 和补偿控制明确 | 条件放行 | +| `risk-accepted` | 残余风险已由授权角色接受,且有期限和复核条件 | 条件放行 | +| `not-applicable` | 当前事件不属于纳入范围,且有 owner 签署理由 | 否 | + +执行规则: + +1. 所有 L3/L4 生产事故、安全事件、隐私事件、AI 事件、供应商事件、重大告警和 near miss 都必须入账。 +2. 每条记录必须绑定 incident ID、类型、严重度、owner、影响服务、影响资产、检测时间、恢复时间、客户/监管影响和状态。 +3. L3/L4、重大 near miss、安全、隐私、AI 和供应商事件必须有时间线、RCA、促成因素、临时遏制、永久纠正行动和复发防止验证。 +4. 重复事故、相同根因复发、跨团队系统性缺陷和长期修复必须进入问题记录、POA&M 或风险接受;不能只关闭单次事故工单。 +5. 任何事故暴露的 runbook、告警、合成探测、门禁规则、Feature Flag、RAG 索引、Prompt、工具权限、供应商 SLA 或配置基线缺口,都必须形成反哺证据。 +6. AI 事件必须覆盖模型降级、工具停用、RAG 索引回滚、Prompt 回滚、人工接管、评估集补充和供应商降级路径;不能只按普通服务宕机处理。 +7. 安全和隐私事件必须联动漏洞修复、安全配置、秘密轮换、数据主体权利、监管义务、法律保全和证据留存;不能只停留在安全团队事件系统。 +8. 供应商事件必须联动第三方风险总账、退出计划、替代路径、SLA 违约、客户沟通和运营韧性场景;不能只记录供应商邮件。 +9. DORA change failure rate、failed deployment recovery time、mean time to restore、MTTD/MTTR 和问题复发率必须按事故类型回写;不能只在复盘里手写恢复耗时。 +10. 总账必须进入发布证据、状态对账、证据追踪图、门禁执行报告、会审裁决、审计导出和证据归档;不能只留在事故管理、工单或 IM 频道里。 + +可执行验收标准: + +1. 任意 L3/L4 事故都能追到事件编号、严重度、owner、时间线、影响范围、检测/响应/恢复时间、RCA、纠正行动和复发防止验证。 +2. 任意变更失败都能证明已关联事故、问题记录、POA&M 或风险接受,并且生产变更总账和事故问题总账互相引用。 +3. 任意 AI 事件都能证明模型、Prompt、RAG、工具、供应商、评估集、guardrail 和人工接管路径已经复核并反哺。 +4. 任意安全或隐私事件都能证明漏洞、配置、身份、密钥、数据处理、监管义务、沟通和留存证据已经联动。 +5. 任意重复事故都能证明已升级为问题记录,或者有明确的风险接受和复核期限。 +6. 任意纠正行动关闭都能找到代码、配置、门禁、runbook、告警、测试、供应商合同或流程变更证据。 +7. 任意复发防止动作都能被测试、演练、合成探测、门禁重放、红队回放或桌面演练验证,而不是只写“已完成”。 +8. 任意审计导出都能证明无未定级事故、无无 owner 事故、无缺 RCA、无逾期纠正行动、无未验证复发防止、无缺 runbook/告警反哺、无缺必需沟通和无缺 DORA 恢复指标回写。 + +### 10.10.62 基线数据产品质量、契约违约、运行血缘与可观测性总账 + +`baseline-data-product-quality-contract-observability-ledger.yaml` 是企业级基线的数据产品运行证据。它不替代数据目录、 +Open Data Contract / ODCS、OpenLineage、Great Expectations、Soda、Deequ、Feature Store、向量数据库、BI 仪表盘、 +数据质量事件系统、隐私总账、AI 证据账本或事故问题总账;这些系统负责产生局部事实。该总账回答的是:“哪些数据产品可被 +生产消费;是否有 owner、契约、schema 版本、质量断言、freshness、完整性、唯一性、语义口径、访问授权、运行血缘、下游消费者、 +AI/特征/RAG 使用边界、契约违约、修复复测和数据质量事故闭环”。它对齐 Data Mesh 的 data as a product 原则、 +Open Data Contract Standard 的契约化数据产品口径、OpenLineage 的运行血缘口径,以及主流数据质量工具的断言执行口径: +数据产品不是“有表、有文档、有血缘图”就能进入生产,而是必须证明持续满足契约和消费者承诺。 + +```yaml +baselineDataProductQualityContractObservabilityLedger: + ledgerId: bdpqco-20260603-mea-v284 + baselineId: mea-v2.84-20260603 + documentVersion: V2.84 + owner: data-platform-team + generatedAt: 2026-06-03T12:20:00+08:00 + linkedEvidence: + dataCatalog: catalog/data-products/ + dataProductContracts: contracts/datasets/ + lineageEvents: governance/evidence/lineage/ + dataQualityReports: governance/evidence/data-quality/ + featureStore: governance/evidence/features/feature-store-registry.yaml + vectorIndexes: governance/evidence/ai/vector-index-registry.yaml + aiEvidenceLedger: governance/evidence/ai/ai-evidence.yaml + processingActivityInventoryLedger: governance/evidence/baselines/baseline-processing-activity-inventory-ledger.yaml + privacyRightsConsentLedger: governance/evidence/baselines/baseline-privacy-rights-consent-ledger.yaml + dataResidencyTransferLedger: governance/evidence/baselines/baseline-data-residency-transfer-ledger.yaml + recordsRetentionLegalHoldLedger: governance/evidence/baselines/baseline-records-retention-legal-hold-ledger.yaml + incidentProblemCorrectiveActionLedger: governance/evidence/baselines/baseline-incident-problem-corrective-action-ledger.yaml + policy: + requireLedgerForLevels: + - L3 + - L4 + requireContractForPublishedDataProducts: true + requireQualityAssertions: true + requireFreshnessSlo: true + requireLineageForPublishedDataProduct: true + requireConsumerImpactAnalysis: true + requireAiFeatureRagUsageAuthorization: true + requireBreachRemediationRetest: true + blockBaselineOnOpenSchemaDrift: true + blockBaselineOnOpenQualityFailure: true + blockBaselineOnFreshnessBreach: true + blockBaselineOnUnauthorizedAiUsage: true + blockFrozenOnOpenConsumerImpact: true + dataProducts: + - dataProductId: dp-order-facts-v3 + name: order-facts + domain: order + owner: order-data-product-team + riskLevel: L4 + contractRef: contracts/datasets/order-facts-v3.yaml + schemaVersion: 3.4.1 + semanticModelRef: contracts/datasets/order-facts-metrics.yaml + lineageRef: governance/evidence/lineage/order-facts-20260603.yaml + accessPolicyRef: governance/policies/data-access/order-facts.rego + consumers: + - id: analytics:revenue-dashboard + owner: revenue-analytics-team + impactIfBreached: financial-reporting-delay + notifiedOnContractChange: true + - id: ai-product:customer-support-assistant + owner: team-support-ai + impactIfBreached: wrong-order-status-answer + notifiedOnContractChange: true + qualityAssertions: + - assertionId: qa-order-id-not-null + type: completeness + threshold: ">= 99.99%" + result: pass + evidenceRef: governance/evidence/data-quality/order-facts-20260603.yaml + - assertionId: qa-order-id-unique + type: uniqueness + threshold: ">= 99.99%" + result: pass + evidenceRef: governance/evidence/data-quality/order-facts-20260603.yaml + - assertionId: qa-order-event-time-freshness + type: freshness + threshold: P15M + result: pass + evidenceRef: governance/evidence/data-quality/order-facts-freshness-20260603.yaml + contractBreaches: + open: 0 + closed: + - breachId: dpcb-20260603-order-facts-schema-drift + type: schema-drift + detectedAt: 2026-06-03T08:15:00+08:00 + owner: order-data-product-team + consumerImpactAssessed: true + consumersNotified: true + remediationRef: governance/evidence/data-quality/order-facts-schema-drift-fix.yaml + remediationRetested: true + status: closed + aiFeatureRagUsage: + authorized: true + allowedUses: + - rag-grounding + - feature-serving + disallowedUses: + - foundation-model-training + vectorIndexRefs: + - governance/evidence/ai/vector-index-registry.yaml#order-facts-support-rag + featureRefs: + - governance/evidence/features/order-lifetime-value.yaml + consentAndRetentionChecked: true + dataQualityIncidents: + open: 0 + linkedIncidents: + - inc-20260603-order-facts-late-arrival-001 + status: data-product-healthy + summary: + dataProductsCovered: 72 + contractsCurrent: 72 + dataProductsWithoutOwner: 0 + schemaDriftsOpen: 0 + qualityAssertionFailuresOpen: 0 + freshnessBreachesOpen: 0 + lineageGapsOpen: 0 + unauthorizedAiFeatureRagUsage: 0 + consumerNotificationsMissing: 0 + contractBreachesOpenPastSla: 0 + remediationRetestsMissing: 0 + dataQualityIncidentsOpen: 0 + releaseGateReferences: 72 +``` + +数据产品运行状态只能使用以下值: + +| 状态 | 含义 | 是否阻断 | +| ---- | ---- | -------- | +| `data-product-healthy` | 契约、质量、freshness、血缘、授权和消费者影响均闭合 | 否 | +| `contract-missing` | 发布数据产品缺少契约或契约未入版本控制 | 是 | +| `schema-drift-open` | schema 漂移未关闭或未通知消费者 | 是 | +| `quality-failure-open` | 完整性、唯一性、准确性或语义口径断言失败 | 是 | +| `freshness-slo-breach` | 数据 freshness 超出声明 SLO | 是 | +| `lineage-gap-open` | producer、run、input/output dataset 或质量证据血缘缺失 | 是 | +| `consumer-impact-open` | 受影响消费者未识别、未通知或未给迁移窗口 | 是 | +| `unauthorized-ai-usage` | AI、特征或 RAG 使用超出授权边界 | 是 | +| `remediation-retest-required` | 违约已修但缺少复测证据 | 是 | +| `data-quality-incident-open` | 数据质量事故未关闭或未进入问题记录 | 是 | +| `poam-tracked` | 长期修复进入 POA&M,期限和补偿控制明确 | 条件放行 | +| `risk-accepted` | 残余风险已由授权角色接受,且有期限和复核条件 | 条件放行 | +| `not-applicable` | 当前资产不是发布数据产品,且有 owner 签署理由 | 否 | + +执行规则: + +1. 所有 L3/L4 发布数据产品都必须入账;临时查询、探索性数据集和实验特征不得伪装成生产数据产品。 +2. 每个数据产品必须绑定 owner、domain、riskLevel、contractRef、schemaVersion、semanticModelRef、lineageRef、accessPolicyRef 和消费者清单。 +3. 质量断言至少覆盖 completeness、uniqueness、freshness 和关键业务语义;高风险数据产品还必须覆盖 referential integrity、range、distribution drift 和 duplicate risk。 +4. Schema drift 必须区分 breaking、non-breaking 和 metadata-only;breaking drift 必须有消费者影响分析、迁移窗口和通知证据。 +5. Freshness SLO 必须由实际运行结果证明,不能只写在契约里;超过 SLO 必须进入违约、事故、POA&M 或风险接受。 +6. 血缘必须覆盖 producer job、run、input dataset、output dataset、schema version、质量证据和血缘后端引用;不能只画静态架构图。 +7. AI、特征和 RAG 使用必须绑定授权用途、禁止用途、同意/合法基础、保留策略、向量索引和特征引用;不得把数据产品直接旁路成基础模型训练数据。 +8. 契约违约关闭必须包含修复动作、消费者通知、复测证据和回归门禁;不能只关闭数据团队工单。 +9. 数据质量事故必须联动事故问题总账、隐私权利总账、处理活动总账、记录留存总账和 AI 证据账本;不能只记录在数据平台告警里。 +10. 总账必须进入发布证据、状态对账、证据追踪图、门禁执行报告、会审裁决、审计导出和证据归档;不能只留在数据目录或质量平台里。 + +可执行验收标准: + +1. 任意 L3/L4 数据产品都能追到 owner、契约、schema 版本、语义口径、访问策略、血缘和消费者清单。 +2. 任意发布数据产品都能证明最近一次质量断言、freshness SLO、血缘事件和消费者通知状态。 +3. 任意 schema drift 或契约违约都能证明是否 breaking、影响哪些消费者、修复是否复测、是否进入 release gate。 +4. 任意 AI/特征/RAG 使用都能证明授权用途、禁止用途、同意/合法基础、保留策略和向量/特征索引引用。 +5. 任意数据质量事故都能证明已联动事故问题总账、消费者影响、AI 影响和长期纠正行动。 +6. 任意审计导出都能证明无无 owner 数据产品、无契约缺失、无开放 schema drift、无开放质量失败、无 freshness 违约、无血缘缺口、无未通知消费者和无未授权 AI 使用。 + +### 10.10.63 基线工程质量、测试证据、缺陷与发布验证总账 + +`baseline-engineering-quality-test-release-verification-ledger.yaml` 是企业级基线的软件正确性和发布质量证据。它不替代 CI、 +测试框架、测试管理系统、缺陷平台、UAT 签署、灰度平台、冒烟探测、发布证据包或事故总账;这些系统负责产生局部事实。 +该总账回答的是:“哪些 L3/L4 服务、API、事件、数据产品、AI 产品和平台能力具备需求追踪;测试策略是否覆盖真实风险; +关键单元、集成、契约、E2E、回归和验收测试是否通过;覆盖率、flaky、缺陷、修复复测、测试环境、测试数据、灰度、冒烟和 +质量风险接受是否闭合”。它对齐 ISO/IEC/IEEE 29119 的测试生命周期口径、NIST SSDF 的验证与响应要求,以及 DORA 对 +交付质量、变更失败和恢复指标的要求:质量不能只看 CI 绿勾,必须把测试证据、缺陷状态和发布验证合成一条可审计证据链。 + +```yaml +baselineEngineeringQualityTestReleaseVerificationLedger: + ledgerId: beqtrv-20260603-mea-v285 + baselineId: mea-v2.85-20260603 + documentVersion: V2.85 + owner: quality-engineering-team + generatedAt: 2026-06-03T14:40:00+08:00 + linkedEvidence: + ciRuns: governance/evidence/ci/ + testReports: governance/evidence/tests/ + coverageReports: governance/evidence/coverage/ + contractTestReports: governance/evidence/contracts/ + defectTracker: governance/evidence/defects/ + releaseEvidence: governance/evidence/baselines/baseline-release-evidence.yaml + productionChangeReleaseLedger: governance/evidence/baselines/baseline-production-change-release-ledger.yaml + incidentProblemCorrectiveActionLedger: governance/evidence/baselines/baseline-incident-problem-corrective-action-ledger.yaml + serviceReliabilityLedger: governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml + dataProductQualityContractObservabilityLedger: governance/evidence/baselines/baseline-data-product-quality-contract-observability-ledger.yaml + aiEvidenceLedger: governance/evidence/ai/ai-evidence.yaml + policy: + requireLedgerForLevels: + - L3 + - L4 + requireRequirementsTraceability: true + requireRiskBasedTestPlan: true + requireUnitIntegrationContractRegressionEvidence: true + requireReleaseSmokeAndCanaryVerification: true + requireDefectFixRetest: true + blockBaselineOnCriticalTestFailure: true + blockBaselineOnCriticalOrHighDefectWithoutAcceptance: true + blockBaselineOnCoverageBreach: true + blockFrozenOnOpenFlakyPastSla: true + assets: + - assetId: service:payment-ledger-service + owner: payments-platform-team + riskLevel: L4 + requirementsTraceability: + requirementSetRef: governance/evidence/requirements/payment-ledger-requirements.yaml + criticalRequirementsMappedToTests: true + testEvidence: + unit: + result: pass + reportRef: governance/evidence/tests/payment-ledger/unit-20260603.xml + coveragePercent: 86 + integration: + result: pass + reportRef: governance/evidence/tests/payment-ledger/integration-20260603.xml + contract: + result: pass + reportRef: governance/evidence/contracts/payment-ledger-contract-20260603.yaml + e2e: + result: pass + reportRef: governance/evidence/tests/payment-ledger/e2e-20260603.xml + regression: + result: pass + reportRef: governance/evidence/tests/payment-ledger/regression-20260603.xml + accessibility: + result: not-applicable + reason: backend service + testEnvironment: + environmentRef: governance/evidence/test-env/payment-ledger-staging.yaml + driftOpen: 0 + testDataPolicyCompliant: true + defects: + criticalOpen: 0 + highOpen: 0 + knownIssuesAccepted: + - defectId: bug-20260603-payment-export-format + severity: medium + acceptedBy: product-owner-payments + expiresAt: 2026-07-03T23:59:59+08:00 + fixesRetested: true + releaseVerification: + smokePassed: true + canaryPassed: true + rollbackSmokePassed: true + qualityRiskAccepted: false + status: quality-release-verified + summary: + assetsCovered: 148 + requirementsMapped: 148 + criticalTestSuitesPassed: 148 + contractTestsPassed: 96 + regressionSuitesPassed: 148 + releaseSmokeChecksPassed: 148 + coverageBreachesOpen: 0 + flakyTestsOpenPastSla: 0 + criticalDefectsOpen: 0 + highDefectsOpenWithoutAcceptance: 0 + defectRetestsMissing: 0 + testEnvironmentDriftOpen: 0 + testDataPolicyViolations: 0 + releaseGateReferences: 148 +``` + +工程质量与发布验证状态只能使用以下值: + +| 状态 | 含义 | 是否阻断 | +| ---- | ---- | -------- | +| `quality-release-verified` | 需求追踪、关键测试、覆盖率、缺陷、复测和发布验证均闭合 | 否 | +| `traceability-missing` | 关键需求未映射到测试或验收证据 | 是 | +| `test-plan-missing` | 缺少风险化测试计划或测试范围未覆盖关键风险 | 是 | +| `critical-test-failed` | 关键单元、集成、契约、E2E、回归或验收测试失败 | 是 | +| `coverage-breach-open` | 覆盖率低于策略阈值且无风险接受 | 是 | +| `contract-test-failed` | Provider 或 consumer 契约测试失败 | 是 | +| `regression-failed` | 回归测试失败或未覆盖已修缺陷 | 是 | +| `flaky-open-past-sla` | flaky 测试超过治理 SLA 仍未隔离或修复 | 是 | +| `critical-defect-open` | critical 缺陷未关闭 | 是 | +| `high-defect-open-without-acceptance` | high 缺陷未关闭且无授权风险接受 | 是 | +| `defect-retest-missing` | 缺陷修复缺少复测或回归证据 | 是 | +| `release-verification-missing` | 发布前冒烟、灰度、回滚烟测或验收证据缺失 | 是 | +| `test-environment-drift` | 测试环境与声明基线漂移,影响证据可信度 | 是 | +| `test-data-policy-violation` | 测试数据违反隐私、授权、保留或脱敏策略 | 是 | +| `poam-tracked` | 长期质量风险进入 POA&M,补偿控制明确 | 条件放行 | +| `risk-accepted` | 残余质量风险已由授权角色接受,且有期限和复核条件 | 条件放行 | +| `not-applicable` | 当前资产不适用该测试类别,且有 owner 签署理由 | 否 | + +执行规则: + +1. 所有 L3/L4 服务、API、事件、数据产品、AI 产品和平台能力都必须入账;不得用“CI 通过”替代测试证据。 +2. 每个资产必须绑定 owner、riskLevel、需求追踪、测试策略、测试环境、测试数据策略、缺陷状态和发布验证结果。 +3. 测试证据必须区分单元、集成、契约、E2E、回归和验收测试;某类测试不适用时必须有签署理由。 +4. 契约测试失败、回归失败、critical 测试失败、覆盖率违约、critical/high 缺陷未关闭或未接受时,必须阻断 baseline/frozen 晋级。 +5. Flaky 测试必须隔离、修复或进入 POA&M;不能通过重跑到绿来放行关键资产。 +6. 缺陷关闭必须包含修复证据、复测证据和回归覆盖;不能只关闭缺陷系统状态。 +7. 测试环境漂移、测试数据违规和脱敏不完整必须阻断,尤其是涉及 PII、受监管数据、AI 训练数据或生产复制数据时。 +8. 发布前验证必须包含冒烟、灰度或金丝雀结果,以及回滚烟测或降级验证;不能只记录“已上线”。 +9. AI 产品还必须把评估集、Prompt/RAG/工具回放、guardrail 结果和人工确认点作为工程质量证据的一部分。 +10. 总账必须进入发布证据、状态对账、证据追踪图、门禁执行报告、会审裁决、审计导出和证据归档;不能只留在 CI、测试管理或缺陷平台里。 + +可执行验收标准: + +1. 任意 L3/L4 生产资产都能追到需求、测试、缺陷、复测、发布验证和质量风险接受证据。 +2. 任意 critical/high 缺陷都能证明已关闭、已复测,或已有期限明确的授权风险接受。 +3. 任意契约失败、回归失败、覆盖率违约、flaky 逾期和测试环境漂移都能进入 release gate 阻断、POA&M 或风险接受。 +4. 任意生产发布都能证明冒烟、灰度或金丝雀验证通过,并且回滚或降级路径被烟测。 +5. 任意修复后复发事故都能从事故问题总账反查到测试证据缺口、回归补测和门禁反哺。 +6. 任意审计导出都能证明无关键测试缺失、无覆盖率开放违约、无逾期 flaky、无未关闭 critical/high 缺陷、无缺复测修复和无缺发布验证。 + +### 10.10.64 基线人员能力、培训、职责履职与职责分离总账 + +`baseline-workforce-competency-training-duty-segregation-ledger.yaml` 是企业级基线的人因治理和职责履职证据。它不替代 +HRIS、LMS、IAM、PAM、on-call roster、RACI、访问复核、会审裁决、值班系统或培训记录;这些系统负责产生局部事实。该总账回答的是: +“关键角色是否被正式任命;是否具备岗位资格;是否完成安全、隐私、平台、AI、值班和审批相关训练;是否确认职责;是否有有效授权; +审批人与执行人是否分离;冲突角色是否关闭;代理授权是否有效;关键岗位是否有备份”。它对齐 NIST SP 800-53 AT / PS / AC 控制族、 +CIS Controls v8 Control 14、NIST NICE Framework 和 ISO/IEC 27001 中关于能力、意识、职责、访问控制和职责分离的要求:企业不能只证明“有人负责”, +还必须证明“这个人被正式授权、具备能力、知道职责、没有自审自批,并且职责可以持续履行”。 + +```yaml +baselineWorkforceCompetencyTrainingDutySegregationLedger: + ledgerId: bwctds-20260603-mea-v286 + baselineId: mea-v2.86-20260603 + documentVersion: V2.86 + owner: people-operations-governance-team + generatedAt: 2026-06-03T15:20:00+08:00 + linkedEvidence: + hrisRoleAssignments: governance/evidence/people/hris-role-assignments.yaml + trainingCompletion: governance/evidence/people/training-completion.yaml + identityAccessReview: governance/evidence/access/identity-access-review.yaml + privilegedAccessReview: governance/evidence/access/privileged-access-review.yaml + onCallRoster: governance/evidence/reliability/on-call-roster.yaml + raciMatrix: governance/ownership/raci.yaml + approvalLog: governance/evidence/approvals/approval-log.yaml + reviewBoardDecision: governance/evidence/baselines/baseline-review-board-decision.yaml + releaseEvidence: governance/evidence/baselines/baseline-release-evidence.yaml + productionChangeReleaseLedger: governance/evidence/baselines/baseline-production-change-release-ledger.yaml + incidentProblemCorrectiveActionLedger: governance/evidence/baselines/baseline-incident-problem-corrective-action-ledger.yaml + operationalResilienceLedger: governance/evidence/baselines/baseline-operational-resilience-ledger.yaml + policy: + requireLedgerForLevels: + - L3 + - L4 + requireNamedPrimaryAndBackupOwners: true + requireMandatoryTrainingCurrent: true + requireSpecializedTrainingForPrivilegedRoles: true + requireRoleAcknowledgement: true + requireOnCallQualificationForTier1Tier2: true + requireApprovalAuthorizationCurrent: true + requireSegregationOfDuties: true + blockOnToxicRoleCombination: true + blockOnExpiredDelegation: true + criticalRoles: + - roleId: role:payments-release-approver + personRef: hris:employee:10238 + team: payments-platform-team + roleType: release-approver + riskLevel: L4 + assignment: + source: governance/ownership/raci.yaml + assignedAt: 2026-05-01T09:00:00+08:00 + expiresAt: 2026-08-01T09:00:00+08:00 + backupPersonRef: hris:employee:10492 + competency: + baselineTrainingCurrent: true + securityAwarenessCurrent: true + privacyTrainingCurrent: true + aiSafetyTrainingCurrent: true + platformGoldenPathTrainingCurrent: true + lastReviewAt: 2026-06-01T09:00:00+08:00 + dutyAcknowledgement: + acknowledged: true + evidenceRef: governance/evidence/people/payments-release-approver-ack.yaml + authorization: + approvalScopes: + - release-gate + - emergency-change + delegatedApprovals: + - delegate: hris:employee:10492 + validUntil: 2026-06-30T23:59:59+08:00 + expiredDelegations: 0 + segregationOfDuties: + cannotAlsoBe: + - change-implementer + - independent-assessor + toxicCombinationOpen: false + lastSoDCheckRef: governance/evidence/access/sod-check-20260603.yaml + status: workforce-ready + summary: + criticalRolesCovered: 96 + rolesWithFormalAssignment: 96 + rolesWithCurrentTraining: 96 + specializedTrainingCurrent: 96 + roleAcknowledgementsCurrent: 96 + onCallQualifiedRoles: 42 + approvalDelegationsCurrent: 18 + backupRolesAssigned: 96 + segregationOfDutiesViolationsOpen: 0 + toxicRoleCombinationsOpen: 0 + expiredDelegations: 0 + expiredCompetencyReviews: 0 + untrainedPrivilegedApprovers: 0 + releaseGateReferences: 96 +``` + +人员能力、培训、职责履职与职责分离状态只能使用以下值: + +| 状态 | 含义 | 是否阻断 | +| ---- | ---- | -------- | +| `workforce-ready` | 任命、培训、职责确认、授权、职责分离、备份和复核均闭合 | 否 | +| `role-assignment-missing` | 关键角色没有正式任命来源或任命已过期 | 是 | +| `training-expired` | 基础安全、隐私、平台或合规培训过期 | 是 | +| `specialized-training-missing` | 特权、on-call、AI、安全、隐私或审批角色缺少专项训练 | 是 | +| `duty-acknowledgement-missing` | 关键角色没有确认职责、授权边界或升级义务 | 是 | +| `on-call-qualification-missing` | Tier 1 / Tier 2 值班角色没有值班资格、演练或 runbook 熟悉证据 | 是 | +| `approval-authorization-missing` | 审批人没有当前有效审批范围或授权来源 | 是 | +| `delegation-expired` | 代理审批或备份授权已过期 | 是 | +| `segregation-of-duties-failed` | 审批、执行、独立评估、访问授予或风险接受职责未分离 | 是 | +| `toxic-role-combination-open` | 同一人员持有互斥高风险角色且未关闭 | 是 | +| `backup-role-missing` | 关键岗位没有备份人员或备份人员未具备资格 | 是 | +| `competency-review-expired` | 岗位能力复核、访问复核或授权复核超过有效期 | 是 | +| `poam-tracked` | 长期补齐动作进入 POA&M,补偿控制明确 | 条件放行 | +| `risk-accepted` | 残余人因风险已由授权角色接受,且有期限和复核条件 | 条件放行 | +| `not-applicable` | 当前资产不需要该关键角色,且有 owner 签署理由 | 否 | + +执行规则: + +1. 所有 L3/L4 基线关键角色都必须入账;包括 domain owner、service owner、data product owner、AI product owner、platform owner、SRE on-call、release approver、security approver、privacy approver、independent assessor、risk owner、break-glass approver 和 emergency commander。 +2. 每个关键角色必须绑定 HRIS 身份、团队、角色类型、风险等级、任命来源、任命有效期、备份人员、职责确认、培训记录、授权范围、访问复核和到期复核。 +3. 强制培训必须区分基础训练和专项训练;特权审批、AI 产品、安全、隐私、生产变更、on-call 和事故指挥角色不能只靠通用安全意识培训放行。 +4. 职责确认必须覆盖职责边界、升级路径、不可执行事项、风险接受边界和审批责任;不能只记录“已阅读制度”。 +5. 职责分离检查必须覆盖审批人与执行人、变更实施人与独立评估人、访问申请人与授权人、风险接受人与风险制造人、模型发布人与模型评估人。 +6. 代理授权必须有委托人、被委托人、范围、有效期、触发条件和撤销路径;过期代理授权必须阻断 release gate。 +7. 关键岗位必须有具备资格的备份人员;备份人员的培训、on-call 资格和职责确认不能低于主责人。 +8. 任命、培训、职责确认、授权、职责分离和备份状态必须进入发布证据、状态对账、证据追踪图、门禁执行报告、会审裁决、审计导出和证据归档;不能只留在 HR、LMS、IAM 或会议纪要里。 + +可执行验收标准: + +1. 任意 L3/L4 关键角色都能追到正式任命、职责确认、培训完成、专项资格、授权范围、备份人员和到期复核。 +2. 任意 release gate 的审批人都能证明具备当前有效授权,且没有同时作为变更执行人或独立评估人。 +3. 任意 on-call 或 emergency commander 都能证明值班资格、runbook 熟悉、演练记录和升级路径有效。 +4. 任意 AI、安全、隐私、特权访问或生产变更相关角色都能证明完成对应专项训练。 +5. 任意职责冲突、冲突角色、过期授权、过期培训或无人备份都能进入 release gate 阻断、POA&M 或期限明确的风险接受。 +6. 任意审计导出都能证明无未任命关键角色、无过期培训、无职责未确认、无未授权审批、无开放职责分离失败、无开放冲突角色和无关键岗位备份缺口。 + +### 10.10.65 基线业务结果、价值实现与组合收益总账 + +`baseline-business-outcome-value-realization-portfolio-ledger.yaml` 是企业级基线的价值治理和组合收益证据。它不替代 +OKR、KPI、投资组合管理、财务预算、产品分析、FinOps 单位经济、采纳总账、发布证据或会审裁决;这些系统负责产生局部事实。 +该总账回答的是:“这次架构、平台、数据、AI 或生产变更到底要交付什么业务结果;价值假设由谁负责;关键结果是否可测; +上线前后基线是否存在;采纳是否真的发生;收益是否实现;成本效率是否合理;未实现收益是继续投入、停止、缩小范围还是风险接受”。 +它对齐 ISO/IEC 38500 关于 IT 治理应支撑组织目标的原则、COBIT benefits delivery 与 portfolio management 口径、ITIL 4 service value system +的价值共创视角,以及 FinOps Unit Economics 对单位成本和业务结果关系的要求:企业不能只证明“系统交付、控制通过、运行稳定”,还必须证明 +“这些投入是否产生了被业务 owner 接受的可度量结果”。 + +```yaml +businessOutcomeValueRealizationPortfolioLedger: + ledgerId: bbovrp-20260603-mea-v287 + baselineId: mea-v2.87-20260603 + documentVersion: V2.87 + owner: portfolio-governance-team + generatedAt: 2026-06-03T16:10:00+08:00 + linkedEvidence: + okr: governance/evidence/business/okr.yaml + portfolioBacklog: governance/evidence/portfolio/portfolio-backlog.yaml + productAnalytics: governance/evidence/product-analytics/ + adoptionLedger: governance/evidence/adoption/baseline-adoption-ledger.yaml + finopsUnitEconomics: governance/evidence/finops/unit-economics.yaml + releaseEvidence: governance/evidence/baselines/baseline-release-evidence.yaml + reviewBoardDecision: governance/evidence/baselines/baseline-review-board-decision.yaml + policy: + requireLedgerForLevels: + - L3 + - L4 + requireBusinessOutcomeOwner: true + requireMeasurableKeyResults: true + requireBeforeAfterBaseline: true + requireAdoptionEvidence: true + requireUnitEconomicsForHighCostWorkloads: true + blockOnUnownedOutcome: true + blockOnUnmeasurableKeyResult: true + blockOnMissingStopOrScaleDecision: true + outcomes: + - outcomeId: outcome:checkout-conversion + portfolio: digital-commerce + owner: chief-product-owner-commerce + linkedCapabilities: + - service:checkout-service + - data-product:order-facts + - ai-product:checkout-assistant + valueHypothesis: reduce checkout friction and increase completed orders + keyResults: + - metric: checkout_completion_rate + baselineValue: 63.4 + targetValue: 68.0 + currentValue: 68.7 + unit: percent + evidenceRef: governance/evidence/product-analytics/checkout-completion.yaml + - metric: p95_checkout_latency_ms + baselineValue: 950 + targetValue: 650 + currentValue: 620 + unit: milliseconds + adoptionEvidence: + adoptionLedgerRef: governance/evidence/adoption/baseline-adoption-ledger.yaml + productionTrafficPercent: 100 + unitEconomics: + costPerCompletedOrderBaseline: 0.034 + costPerCompletedOrderCurrent: 0.029 + currency: USD + evidenceRef: governance/evidence/finops/checkout-unit-economics.yaml + valueDecision: + decision: scale + decidedBy: portfolio-review-board + decidedAt: 2026-06-03T15:30:00+08:00 + reviewRef: governance/evidence/portfolio/checkout-scale-decision.yaml + status: value-realized + summary: + businessOutcomesCovered: 64 + outcomesWithOwners: 64 + valueHypothesesDefined: 64 + keyResultsMeasurable: 64 + beforeAfterBaselinesCaptured: 64 + adoptionEvidenceLinked: 64 + benefitsReviewed: 64 + benefitsRealized: 58 + benefitsAtRisk: 6 + stopOrScaleDecisionsRecorded: 64 + unitEconomicsExplained: 64 + unresolvedValueGaps: 0 + expiredBenefitReviews: 0 + releaseGateReferences: 64 +``` + +业务结果、价值实现与组合收益状态只能使用以下值: + +| 状态 | 含义 | 是否阻断 | +| ---- | ---- | -------- | +| `value-realized` | 业务结果达到或超过目标,收益和成本效率已复核 | 否 | +| `value-at-risk` | 业务结果偏离目标,但 owner、处置动作和复核期限明确 | 条件放行 | +| `outcome-owner-missing` | 业务结果没有收益 owner 或 owner 不具备决策权 | 是 | +| `value-hypothesis-missing` | 没有可验证的价值假设 | 是 | +| `key-result-unmeasurable` | 关键结果没有指标、口径、数据源或目标值 | 是 | +| `baseline-missing` | 缺少上线前基线或上线后观测口径 | 是 | +| `adoption-evidence-missing` | 没有采纳总账、流量、用户、资产或生产使用证据 | 是 | +| `benefit-review-overdue` | 收益复核超过约定周期 | 是 | +| `unit-economics-unexplained` | 高成本工作负载不能解释单位经济或成本变化 | 是 | +| `stop-or-scale-decision-missing` | 收益未实现但没有停投、缩小、调整或加投裁决 | 是 | +| `portfolio-misaligned` | 业务结果不属于已批准投资组合或战略主题 | 是 | +| `risk-accepted` | 未实现收益已由授权组合会审接受,且有期限和复核条件 | 条件放行 | +| `not-applicable` | 当前基线不承载业务结果,且有治理委员会签署理由 | 否 | + +执行规则: + +1. 所有 L3/L4 架构基线、领域能力、平台能力、数据产品、AI 产品和重大生产变更都必须入账;不能只在项目汇报或 OKR 工具里记录价值。 +2. 每个业务结果必须绑定投资组合、收益 owner、价值假设、关键结果、上线前基线、上线后观测、采纳证据、成本效率和复核周期。 +3. 关键结果必须有指标口径、数据源、目标值、当前值和证据路径;不能只写“提升效率”“改善体验”“降低成本”。 +4. 采纳证据必须来自采纳总账、生产流量、资产消费锁、产品分析或同等运行事实;不能用“已经发布”替代“已经被采用”。 +5. 高成本、AI、数据、平台共享能力和核心交易链路必须绑定 FinOps 单位经济;成本上升必须解释业务收益、性能收益、风险降低或合规必要性。 +6. 收益未实现、目标偏离或成本效率恶化时,必须记录停投、缩小范围、调整方案、继续加投、POA&M 或风险接受裁决;不能默认继续消耗组合预算。 +7. 总账必须进入发布证据、状态对账、证据追踪图、门禁执行报告、会审裁决、审计导出和证据归档;不能只留在 OKR、BI、财务或产品分析系统里。 + +可执行验收标准: + +1. 任意 L3/L4 业务结果都能追到业务目标、价值假设、收益 owner、关键结果、前后基线、采用证据和组合裁决。 +2. 任意收益 owner 都能说明当前结果是 `value-realized`、`value-at-risk`、`risk-accepted` 还是必须停投/调整。 +3. 任意高成本工作负载都能证明单位经济、成本趋势、业务收益和风险收益之间的关系。 +4. 任意未实现收益都能进入 release gate 阻断、POA&M、组合会审或期限明确的风险接受。 +5. 任意审计导出都能证明无无主业务结果、无不可测关键结果、无缺失前后基线、无缺失采用证据、无未解释单位经济和无缺失停投/加投决策。 + +### 10.10.66 基线价值流、关键旅程与端到端流程总账 + +`baseline-value-stream-journey-process-ledger.yaml` 是企业级基线的价值流、关键旅程和端到端流程执行证据。它不替代 +BPMN 模型、流程图、流程挖掘平台、产品分析、服务 SLO、运营韧性总账、业务结果总账或事故系统;这些系统负责产生局部事实。 +该总账回答的是:“客户或业务事件从哪里触发;跨哪些领域、服务、数据产品、AI 产品和人工步骤;每一步由谁负责; +什么叫完成;端到端时延、等待、重试、失败、异常和人工兜底是否可观测;瓶颈是否进入改进动作;流程表现是否支撑业务结果”。 +它对齐 BPMN 2.0.2 对流程模型与事件/活动/网关的表达、TOGAF Business Architecture 对 business capability / value stream +的建模、ITIL 4 对 value streams and processes 的服务价值链视角,以及 DORA 对价值流交付性能的度量要求:企业不能只证明 +“组件健康”和“收益结果”,还必须证明“从触发到完成的跨域流程正在按设计运行”。 + +```yaml +valueStreamJourneyProcessLedger: + ledgerId: vsjp-20260603-mea-v288 + baselineId: mea-v2.88-20260603 + documentVersion: V2.88 + owner: business-architecture-team + generatedAt: 2026-06-03T17:20:00+08:00 + linkedEvidence: + businessCapabilityMap: governance/business-architecture/capability-map.yaml + valueStreamMap: governance/business-architecture/value-stream-map.yaml + bpmnModels: governance/business-process/bpmn/ + journeyAnalytics: governance/evidence/product-analytics/journeys/ + serviceReliabilityLedger: governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml + operationalResilienceLedger: governance/evidence/baselines/baseline-operational-resilience-ledger.yaml + businessOutcomeLedger: governance/evidence/baselines/baseline-business-outcome-value-realization-portfolio-ledger.yaml + incidentProblemLedger: governance/evidence/baselines/baseline-incident-problem-corrective-action-ledger.yaml + policy: + requireLedgerForLevels: + - L3 + - L4 + requireNamedJourneyOwner: true + requireCurrentProcessModel: true + requireStepLevelTelemetry: true + requireCrossDomainHandoffOwner: true + requireManualFallbackForCriticalJourney: true + blockOnUnownedJourney: true + blockOnStaleProcessModel: true + blockOnMissingStepTelemetry: true + blockOnUnresolvedCriticalBottleneck: true + valueStreams: + - valueStreamId: value-stream:order-to-cash + owner: commerce-business-architecture + businessOutcomeRefs: + - outcome:checkout-conversion + trigger: customer submits checkout + completionDefinition: payment captured and order committed to fulfillment + processModel: + notation: BPMN + modelRef: governance/business-process/bpmn/order-to-cash.bpmn + version: 2026.06.03 + lastValidatedAt: 2026-06-03T16:30:00+08:00 + steps: + - stepId: step:cart-validation + owner: checkout-domain-team + systems: + - service:checkout-service + telemetry: + traceName: checkout.cart.validate + p95LatencyMs: 120 + errorRatePercent: 0.02 + coveragePercent: 100 + handoff: + nextStep: step:payment-authorization + contractRef: contracts/events/checkout.validated.asyncapi.yaml + status: process-step-healthy + - stepId: step:payment-authorization + owner: payments-domain-team + systems: + - service:payment-service + - data-product:payment-risk-score + telemetry: + traceName: payment.authorize + p95LatencyMs: 420 + errorRatePercent: 0.05 + coveragePercent: 100 + manualFallback: + runbookRef: runbooks/payments/manual-authorization.md + lastExerciseAt: 2026-05-28T10:00:00+08:00 + exerciseResult: pass + status: process-step-healthy + bottlenecks: + - bottleneckId: bottleneck:payment-provider-timeout + severity: medium + evidenceRef: governance/evidence/product-analytics/payment-timeout-analysis.yaml + actionRef: governance/evidence/improvements/payment-provider-retry-tuning.yaml + dueAt: 2026-06-20T23:59:59+08:00 + status: improvement-tracked + controls: + segregationOfDutiesChecked: true + privacyPurposeMapped: true + resilienceScenarioCovered: true + rollbackOrFallbackDefined: true + status: journey-healthy + summary: + valueStreamsCovered: 18 + criticalJourneysCovered: 42 + journeysWithOwners: 42 + currentProcessModels: 42 + stepTelemetryCoveragePercent: 100 + crossDomainHandoffsTraceable: 96 + openCriticalBottlenecks: 0 + unresolvedProcessExceptions: 0 + manualFallbacksExercised: 24 + improvementActionsOpen: 6 + improvementActionsOverdue: 0 + releaseGateReferences: 42 +``` + +价值流、关键旅程与端到端流程状态只能使用以下值: + +| 状态 | 含义 | 是否阻断 | +| ---- | ---- | -------- | +| `journey-healthy` | owner、模型、步骤遥测、交接、异常、兜底和改进动作均闭合 | 否 | +| `process-step-healthy` | 单个步骤的 owner、契约、遥测和交接均闭合 | 否 | +| `journey-owner-missing` | 关键旅程或价值流没有明确 owner | 是 | +| `process-model-stale` | BPMN/流程模型超过复核周期或与运行链路不一致 | 是 | +| `step-telemetry-missing` | 关键步骤缺少指标、日志、链路追踪、事件或产品分析证据 | 是 | +| `handoff-unowned` | 跨领域、系统、数据或人工交接没有 owner、契约或确认机制 | 是 | +| `critical-bottleneck-open` | 关键瓶颈影响业务结果、SLO 或影响容忍且无关闭动作 | 是 | +| `process-exception-unresolved` | 重试、补偿、人工审核、异常队列或失败订单没有关闭证据 | 是 | +| `manual-fallback-untested` | 关键旅程需要人工兜底但未演练、无 runbook 或无授权角色 | 是 | +| `improvement-tracked` | 非阻断改进动作进入 backlog、owner 和到期日明确 | 条件放行 | +| `risk-accepted` | 残余流程风险已由授权角色接受,且有期限和复核条件 | 条件放行 | +| `not-applicable` | 当前资产不承载关键旅程,且有 owner 签署理由 | 否 | + +执行规则: + +1. 所有 L3/L4 关键价值流、客户旅程、重要业务服务、核心交易链路、跨域运营流程、AI 辅助流程和人工兜底流程都必须入账。 +2. 每个价值流必须绑定业务能力、业务结果、流程 owner、触发事件、完成定义、BPMN/流程模型、参与领域、依赖服务、数据产品、AI 产品和人工角色。 +3. 每个关键步骤必须有 owner、输入输出、契约或事件、步骤级遥测、错误/异常口径、等待时间、重试或补偿机制;不能只画流程图。 +4. 跨域交接必须有明确 owner、契约、SLO/OLA、确认机制和失败处理;不能靠团队口头约定。 +5. 关键旅程必须把端到端指标与业务结果、服务可靠性、运营韧性、容量成本和事故问题总账绑定;不能只看单个服务健康。 +6. 瓶颈、掉队、异常队列、人工审核积压和反复失败必须进入改进动作、POA&M 或风险接受;不能只在产品分析或流程挖掘工具中展示。 +7. 人工兜底必须有 runbook、授权角色、演练证据和升级路径;不能在自动化失败时临时找人处理。 +8. 总账必须进入发布证据、状态对账、证据追踪图、门禁执行报告、会审裁决、审计导出和证据归档。 + +可执行验收标准: + +1. 任意 L3/L4 关键旅程都能追到 owner、流程模型、触发事件、完成定义、步骤责任、跨域交接和运行遥测。 +2. 任意跨领域流程瓶颈都能追到证据、owner、改进动作、到期日、复核结果或风险接受。 +3. 任意流程异常、补偿、重试、人工审核或失败队列都能证明已关闭、已进入改进动作或已被授权风险接受。 +4. 任意人工兜底都能证明 runbook、授权角色、最近演练、演练结果和升级路径有效。 +5. 任意审计导出都能证明无无主关键旅程、无过期流程模型、无关键步骤遥测缺口、无未关闭 critical 瓶颈、无未演练人工兜底和无孤立流程改进动作。 + +### 10.10.67 基线架构视图、运行拓扑与依赖影响总账 + +`baseline-architecture-view-runtime-topology-dependency-ledger.yaml` 是企业级基线的架构视图、运行拓扑和依赖影响证据。 +它不替代架构图、C4 模型、catalog、CMDB、GitOps、服务网格、OpenTelemetry、OpenLineage、APM、网络流量分析或部署平台; +这些系统负责产生局部事实。该总账回答的是:“架构图是不是当前的;catalog 声明的依赖和运行时真实调用是否一致; +GitOps 部署拓扑能否追到运行对象;数据、AI、第三方和人工依赖是否被纳入关键路径;一次变更的 blast radius 是否被评估; +未知调用、隐藏依赖和视图过期是否进入整改或风险接受”。它对齐 ISO/IEC/IEEE 42010 对架构描述、stakeholder concern +和 view/viewpoint 的要求、C4 Model 对上下文/容器/组件/部署视图的表达、Backstage catalog 对系统与组件关系的发现入口、 +OpenTelemetry 对运行时调用链路的观测,以及 OpenLineage 对数据血缘的运行事件要求:企业不能只证明“流程有模型”,还必须证明 +“真实系统拓扑和依赖影响与架构视图一致”。 + +```yaml +architectureViewRuntimeTopologyDependencyLedger: + ledgerId: avrt-20260603-mea-v289 + baselineId: mea-v2.89-20260603 + documentVersion: V2.89 + owner: enterprise-architecture-team + generatedAt: 2026-06-03T18:30:00+08:00 + linkedEvidence: + architectureViews: governance/architecture/views/ + c4Model: governance/architecture/c4/ + catalog: catalog/components/ + gitops: infra/gitops/environments/ + deploymentTopology: governance/evidence/runtime/deployment-topology.yaml + telemetry: governance/evidence/observability/service-graph.yaml + dataLineage: governance/evidence/lineage/openlineage/ + valueStreamLedger: governance/evidence/baselines/baseline-value-stream-journey-process-ledger.yaml + resilienceLedger: governance/evidence/baselines/baseline-operational-resilience-ledger.yaml + incidentLedger: governance/evidence/baselines/baseline-incident-problem-corrective-action-ledger.yaml + policy: + requireLedgerForLevels: + - L3 + - L4 + requireCurrentArchitectureViews: true + requireDeclaredObservedDependencyMatch: true + requireGitOpsRuntimeTraceability: true + requireCriticalDependencyOwner: true + requireBlastRadiusForRiskChange: true + blockOnStaleView: true + blockOnUnknownRuntimeCall: true + blockOnUnownedCriticalDependency: true + blockOnUnassessedBlastRadius: true + topologyScopes: + - scopeId: topology:checkout-platform + owner: enterprise-architecture-team + linkedCapabilities: + - service:checkout-service + - service:payment-service + - data-product:order-facts + - ai-product:checkout-assistant + architectureViews: + - viewId: c4:checkout-container + viewType: c4-container + sourceRef: governance/architecture/c4/checkout-container.dsl + lastReviewedAt: 2026-06-01T10:00:00+08:00 + status: view-current + - viewId: deployment:checkout-prod + viewType: deployment + sourceRef: governance/architecture/views/checkout-prod-deployment.md + lastReviewedAt: 2026-06-02T15:00:00+08:00 + status: view-current + declaredDependencies: + - from: service:checkout-service + to: service:payment-service + type: synchronous-api + owner: payments-domain-team + contractRef: contracts/apis/payment-api.openapi.yaml + criticality: high + - from: service:checkout-service + to: data-product:order-facts + type: data-product + owner: order-data-product-team + contractRef: contracts/datasets/order-facts.yaml + criticality: high + observedDependencies: + - from: service:checkout-service + to: service:payment-service + evidenceRef: governance/evidence/observability/traces/checkout-payment.yaml + observedP95LatencyMs: 420 + status: dependency-matched + - from: service:checkout-service + to: data-product:order-facts + evidenceRef: governance/evidence/lineage/order-facts-lineage.yaml + status: dependency-matched + deploymentTopology: + gitopsRef: infra/gitops/environments/prod/checkout/checkout-service/kustomization.yaml + namespace: checkout-prod + workload: deployment/checkout-service + serviceAccount: checkout-service + runtimeAdmissionRef: governance/evidence/baselines/baseline-runtime-admission-receipt.yaml + status: topology-traceable + impactAnalysis: + changeRef: governance/evidence/changes/change-20260603-checkout-payment-timeout.yaml + blastRadius: + affectedServices: + - service:checkout-service + - service:payment-service + affectedJourneys: + - journey:checkout + affectedDataProducts: + - data-product:order-facts + affectedThirdParties: + - supplier:payment-provider-a + rollbackImpact: isolated-to-checkout-and-payment + riskDecisionRef: governance/evidence/baselines/baseline-review-board-decision.yaml + status: blast-radius-assessed + driftFindings: + - findingId: dependency-drift:none + status: dependency-drift-closed + status: topology-healthy + summary: + architectureViewsCovered: 96 + currentViews: 96 + runtimeTopologiesCovered: 74 + declaredDependencies: 418 + observedDependencies: 431 + declaredObservedMismatches: 0 + unknownRuntimeCallsOpen: 0 + criticalDependenciesWithOwners: 128 + gitopsTopologyLinks: 74 + blastRadiusAssessmentsCurrent: 64 + dependencyDriftFindingsOpen: 0 + staleViews: 0 + releaseGateReferences: 96 +``` + +架构视图、运行拓扑与依赖影响状态只能使用以下值: + +| 状态 | 含义 | 是否阻断 | +| ---- | ---- | -------- | +| `topology-healthy` | 架构视图、运行拓扑、依赖、blast radius 和复核均闭合 | 否 | +| `view-current` | 架构视图在复核窗口内,且与 catalog、GitOps 和运行遥测一致 | 否 | +| `topology-traceable` | GitOps、runtime workload、service account、namespace 和 catalog 指针可追踪 | 否 | +| `dependency-matched` | 声明依赖和观测依赖一致,owner、契约和证据均存在 | 否 | +| `view-stale` | 架构视图超过复核窗口或与运行事实不一致 | 是 | +| `dependency-mismatch` | catalog/架构声明依赖和运行遥测、数据血缘或网络流量不一致 | 是 | +| `unknown-runtime-call` | 运行时出现未声明服务调用、数据访问、AI 工具调用或第三方访问 | 是 | +| `unowned-critical-dependency` | 关键依赖没有 owner、契约、SLO/OLA 或退出路径 | 是 | +| `gitops-topology-gap` | GitOps 期望状态、runtime workload、catalog 指针或准入回执无法互相追踪 | 是 | +| `blast-radius-unassessed` | 风险变更没有影响范围、关键路径、回滚影响或受影响 owner 确认 | 是 | +| `dependency-drift-open` | 依赖漂移仍开放,未进入整改、风险接受或关闭证据 | 是 | +| `dependency-drift-closed` | 依赖漂移已关闭,或已有复测证据和 owner 签署 | 否 | +| `risk-accepted` | 残余依赖风险已由授权角色接受,且有期限和复核条件 | 条件放行 | +| `not-applicable` | 当前资产不属于 L3/L4 拓扑范围,且有 owner 签署理由 | 否 | + +执行规则: + +1. 所有 L3/L4 服务、数据产品、AI 产品、平台能力、关键旅程、重要业务服务和核心 GitOps 入口都必须进入拓扑依赖总账。 +2. 每个拓扑范围必须绑定至少一个架构视图、catalog 组件、GitOps 入口、运行 workload、声明依赖、观测依赖和 owner。 +3. 架构视图必须有来源、view type、owner、复核时间和状态;不能只把截图放进文档。 +4. 声明依赖必须和运行遥测、服务网格、OpenTelemetry traces、网络流量、OpenLineage 或审计日志交叉验证;发现未知依赖必须阻断或进入有期限整改。 +5. GitOps 期望状态必须能追到 namespace、workload、service account、镜像 digest、runtime admission 回执和 catalog runtime 指针。 +6. 每个 high/critical 依赖必须有 owner、契约、SLO/OLA、替代路径、退出计划或风险接受;第三方依赖还必须绑定供应商风险总账。 +7. 风险变更、关键依赖变更、部署拓扑变更、数据库/队列/缓存替换、AI 工具权限变化和第三方切换必须完成 blast radius 分析。 +8. 总账必须进入发布证据、状态对账、证据追踪图、门禁执行报告、会审裁决、审计导出和证据归档。 + +可执行验收标准: + +1. 任意 L3/L4 资产都能追到当前架构视图、catalog 条目、GitOps 入口、runtime workload、声明依赖和观测依赖。 +2. 任意运行时调用、数据血缘、AI 工具调用或第三方访问都能证明已声明、已授权、已有 owner,或已进入漂移整改。 +3. 任意关键依赖都能证明 owner、契约、SLO/OLA、替代路径、退出计划或风险接受有效。 +4. 任意风险变更都能证明 blast radius、受影响旅程、受影响服务、受影响数据产品、第三方依赖、回滚影响和 owner 确认。 +5. 任意审计导出都能证明无过期架构视图、无未声明运行调用、无关键依赖 owner 缺口、无 GitOps 拓扑断链、无未评估 blast radius 和无开放依赖漂移。 + +### 10.10.68 基线质量属性、架构驱动与权衡决策总账 + +`baseline-quality-attribute-architecture-driver-tradeoff-ledger.yaml` 是企业级基线的质量属性、架构驱动和权衡决策证据。 +它不替代 ADR、ATAM 评审、质量需求文档、SLO、压测报告、安全测试、韧性演练、成本分析或业务结果总账;这些系统负责产生局部事实。 +该总账回答的是:“哪些业务目标驱动了架构设计;哪些质量属性场景是高优先级;刺激、环境、响应和响应度量是否可测; +哪些架构策略满足这些场景;哪些敏感点和权衡点影响结果;关键权衡是否有 ADR;自动化适配度函数是否进入门禁; +验证证据是否仍然新鲜”。它对齐 ISO/IEC 25010 对产品质量属性的分类、SEI ATAM 对质量属性场景和权衡点的分析方法、 +arc42 对质量需求和质量场景的记录要求,以及 evolutionary architecture 对 fitness function 的持续验证要求:企业不能只证明 +“架构图、控制项和运行拓扑存在”,还必须证明“架构为什么这样设计、牺牲了什么、如何验证质量目标仍然成立”。 + +```yaml +qualityAttributeArchitectureDriverTradeoffLedger: + ledgerId: qaad-20260603-mea-v290 + baselineId: mea-v2.90-20260603 + documentVersion: V2.90 + owner: enterprise-architecture-team + generatedAt: 2026-06-03T19:30:00+08:00 + linkedEvidence: + businessOutcomeLedger: governance/evidence/baselines/baseline-business-outcome-value-realization-portfolio-ledger.yaml + valueStreamLedger: governance/evidence/baselines/baseline-value-stream-journey-process-ledger.yaml + architectureTopologyLedger: governance/evidence/baselines/baseline-architecture-view-runtime-topology-dependency-ledger.yaml + serviceReliabilityLedger: governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml + capacityPerformanceCostEfficiencyLedger: governance/evidence/baselines/baseline-capacity-performance-cost-efficiency-ledger.yaml + threatModelLedger: governance/evidence/baselines/baseline-threat-model-attack-surface-risk-ledger.yaml + operationalResilienceLedger: governance/evidence/baselines/baseline-operational-resilience-ledger.yaml + architectureDecisionRecords: governance/decisions/ + fitnessFunctions: governance/evidence/fitness-functions/ + policy: + requireLedgerForLevels: + - L3 + - L4 + requireScenarioForHighPriorityAttributes: true + requireMeasurableResponse: true + requireAdrForCriticalTradeoffs: true + requireFitnessFunctionForAutomatableScenario: true + blockOnUnmeasuredQualityScenario: true + blockOnUnsignedTradeoff: true + blockOnStaleVerificationEvidence: true + qualityScopes: + - scopeId: quality:checkout-platform + owner: enterprise-architecture-team + businessDrivers: + - driverId: driver:checkout-conversion + outcomeRef: outcome:checkout-conversion + priority: high + expectedBusinessEffect: increase successful checkout conversion while controlling fraud loss + qualityScenarios: + - scenarioId: qas:checkout-latency-p95 + qualityAttribute: performance-efficiency + source: customer + stimulus: submits checkout during promotion peak + environment: peak-traffic + artifact: service:checkout-service + response: checkout request is accepted and payment authorization starts + responseMeasure: + p95LatencyMs: 800 + errorRatePercentMax: 0.1 + priority: high + verificationRef: governance/evidence/performance/checkout-peak-load-test.yaml + status: scenario-verified + - scenarioId: qas:payment-provider-degraded + qualityAttribute: reliability + source: supplier:payment-provider-a + stimulus: raises timeout rate above threshold + environment: production + artifact: journey:checkout + response: traffic shifts to fallback provider or manual review queue + responseMeasure: + failoverWithinSeconds: 60 + orderLossMax: 0 + priority: high + verificationRef: governance/evidence/resilience/payment-provider-failover-game-day.yaml + status: scenario-verified + architectureDrivers: + - driverId: adr-driver:payment-provider-fallback + scenarioRefs: + - qas:payment-provider-degraded + decisionRef: governance/decisions/adr-20260603-payment-fallback.md + selectedTactic: circuit-breaker-plus-provider-fallback + status: driver-approved + tradeoffAnalysis: + - tradeoffId: tradeoff:latency-vs-fraud-depth + affectedAttributes: + - performance-efficiency + - security + - risk-control + sensitivityPoints: + - fraudScoreTimeoutMs + - paymentProviderP95LatencyMs + options: + - option: synchronous-deep-fraud-check + benefit: lower-fraud-loss + cost: higher-checkout-latency + - option: async-risk-review-after-authorization + benefit: lower-p95-latency + cost: delayed-fraud-detection + selectedOption: async-risk-review-after-authorization + decisionRef: governance/decisions/adr-20260603-fraud-check-placement.md + residualRiskRef: governance/evidence/risks/risk-checkout-fraud-review.yaml + status: tradeoff-signed + fitnessFunctions: + - functionId: fitness:checkout-p95-latency + type: automated + commandRef: governance/evidence/fitness-functions/checkout-p95-latency.yaml + scenarioRef: qas:checkout-latency-p95 + lastRunAt: 2026-06-03T19:20:00+08:00 + result: pass + status: fitness-pass + status: quality-baseline-healthy + summary: + qualityScenariosCovered: 84 + highPriorityScenariosMeasured: 84 + architectureDriversMapped: 64 + sensitivityPointsIdentified: 36 + sensitivityPointsMonitored: 36 + tradeoffPointsRecorded: 28 + tradeoffsWithAdr: 28 + fitnessFunctionsDefined: 72 + fitnessFunctionsPassing: 72 + verificationEvidenceFresh: 84 + unresolvedTradeoffRisks: 0 + expiredScenarioReviews: 0 + releaseGateReferences: 84 +``` + +质量属性、架构驱动与权衡决策状态只能使用以下值: + +| 状态 | 含义 | 是否阻断 | +| ---- | ---- | -------- | +| `quality-baseline-healthy` | 业务驱动、质量场景、响应度量、架构策略、权衡、ADR、适配度函数和验证证据均闭合 | 否 | +| `scenario-verified` | 质量属性场景具备 source、stimulus、environment、artifact、response、response measure 和验证证据 | 否 | +| `driver-approved` | 架构驱动已绑定质量场景、业务结果、已选策略和 ADR | 否 | +| `tradeoff-signed` | 权衡点已记录备选方案、收益、成本、敏感点、已选方案、ADR 和残余风险 | 否 | +| `fitness-pass` | 自动化适配度函数最近一次执行通过,且仍在复核窗口内 | 否 | +| `scenario-unmeasured` | 高优先级质量属性没有可执行场景或未绑定验证证据 | 是 | +| `response-measure-missing` | 场景缺少可度量响应指标,无法验证是否满足质量目标 | 是 | +| `driver-unmapped` | 架构驱动没有绑定业务目标、质量场景或架构决策 | 是 | +| `tradeoff-unapproved` | 关键权衡没有 ADR、授权签署、残余风险或复核期限 | 是 | +| `fitness-failed` | 自动化适配度函数失败,或未进入 release gate / CI / 持续监测 | 是 | +| `verification-stale` | 压测、安全测试、韧性演练、SLO 或成本验证超过复核窗口 | 是 | +| `sensitivity-unmonitored` | 关键敏感点没有指标、告警、容量阈值、风险阈值或成本阈值 | 是 | +| `risk-accepted` | 残余质量风险已由授权角色接受,且有期限、补偿控制和复核条件 | 条件放行 | +| `not-applicable` | 当前资产不属于 L3/L4 质量属性治理范围,且有 owner 签署理由 | 否 | + +执行规则: + +1. 所有 L3/L4 架构基线、关键旅程、重要业务服务、核心领域能力、平台能力、数据产品和 AI 产品都必须进入质量属性总账。 +2. 每个高优先级质量属性必须使用可执行场景表达,至少包含 source、stimulus、environment、artifact、response 和 response measure。 +3. 业务驱动必须能追溯到业务结果总账、价值流总账或组合收益目标;不能用“高性能”“高可用”“安全合规”等抽象词替代驱动。 +4. 架构驱动必须绑定质量场景、已选架构策略、备选方案、ADR 和验证证据;不能只把 ADR 写成会议结论。 +5. 每个 high/critical 权衡点必须记录受影响质量属性、敏感点、备选方案、收益、成本、已选方案、残余风险和授权签署。 +6. 可自动验证的质量目标必须进入 fitness function、CI、release gate 或持续监测;不可自动验证的目标必须有演练、评审或抽样证据。 +7. 敏感点必须被监控或周期复核,例如外部供应商延迟、欺诈评分耗时、队列积压、缓存命中率、错误预算、Token 成本或数据库饱和度。 +8. 总账必须进入发布证据、状态对账、证据追踪图、门禁执行报告、会审裁决、审计导出和证据归档。 + +可执行验收标准: + +1. 任意 L3/L4 质量属性都能追到业务驱动、质量场景、响应度量、验证证据和 owner。 +2. 任意架构决策都能说明它解决了哪些质量场景、牺牲了哪些质量属性、选择了哪些策略以及为什么拒绝其他方案。 +3. 任意 high/critical 权衡点都能追到 ADR、残余风险、敏感点监测和授权签署。 +4. 任意自动化质量目标都能追到 fitness function、最近执行结果、失败阻断规则和 release gate 引用。 +5. 任意审计导出都能证明无不可测高优先级场景、无无主架构驱动、无未签署关键权衡、无过期验证证据、无未监控敏感点和无未消费质量属性总账。 + +### 10.10.69 基线架构原则、约束、反模式与例外执行总账 + +`baseline-architecture-principle-constraint-exception-ledger.yaml` 是企业级基线的架构原则、强制约束、禁止项、 +反模式和例外执行证据。它不替代架构原则文档、标准基线、ADR、风险登记、例外总账、控制面、Policy as Code、 +门禁执行报告或会审裁决;这些系统分别记录原则来源、标准版本、决策理由、风险处置、例外审批、控制目标和执行结果。 +该总账回答的是:“哪些原则是强制的;谁拥有这些原则;适用哪些资产、目录、契约和运行入口;哪些约束可被机器检测; +哪些禁止项和反模式必须被阻断;违反原则后如何处置;例外是否有期限、风险接受和复核;原则是否进入 release gate”。 + +它对齐 TOGAF 对架构原则的名称、声明、理由和影响要求,arc42 对架构约束的显式记录要求,以及 Policy as Code 对规则、 +测试、输入、决策和阻断证据的工程化要求。企业不能只证明“我们有原则”,还必须证明“每条强制原则能被执行、违反能被发现、 +例外会到期、风险接受可追溯”。 + +```yaml +architecturePrincipleConstraintExceptionLedger: + ledgerId: apce-20260603-mea-v291 + baselineId: mea-v2.91-20260603 + documentVersion: V2.91 + owner: enterprise-architecture-team + generatedAt: 2026-06-03T20:20:00+08:00 + linkedEvidence: + architecturePrinciples: governance/architecture/principles.yaml + standardsBaseline: governance/control-plane/standards-baseline.yaml + controlPlane: governance/control-plane/control-plane.yaml + policyTests: governance/evidence/policy-tests/ + architectureDecisionRecords: governance/decisions/ + exceptionLedger: governance/evidence/exceptions/baseline-exception-ledger.yaml + riskRegister: governance/evidence/risk/risk-register.yaml + gateExecutionReport: governance/evidence/baselines/baseline-gate-execution-report.yaml + qualityAttributeLedger: governance/evidence/baselines/baseline-quality-attribute-architecture-driver-tradeoff-ledger.yaml + topologyLedger: governance/evidence/baselines/baseline-architecture-view-runtime-topology-dependency-ledger.yaml + policy: + requireLedgerForLevels: + - L3 + - L4 + requireOwnerForMandatoryPrinciple: true + requireDetectableConstraint: true + requireGateForForbiddenPattern: true + requireDispositionForViolation: true + blockOnExpiredException: true + blockOnUnsignedRiskAcceptance: true + blockOnUnreviewedMandatoryPrinciple: true + principleSets: + - principleSetId: architecture-principles:enterprise-baseline + owner: enterprise-architecture-team + reviewCadenceDays: 90 + principles: + - principleId: principle:domain-ownership + title: domain teams own domain truth sources + category: ownership + mandatory: true + appliesTo: + - domains/* + - catalog/* + - contracts/* + rationale: prevent centralized platform or catalog from redefining domain semantics + constraints: + - constraintId: constraint:catalog-no-domain-boundary-override + statement: catalog may reference domain owner and sourceRoot but must not redefine bounded context + detection: + type: policy-as-code + policyRef: governance/policies/architecture-principles/catalog-domain-boundary.rego + gateRefs: + - BGE-043 + status: constraint-enforced + forbiddenPatterns: + - patternId: antipattern:catalog-as-deployment-source + description: catalog entry directly maintains replicas, resource limits, or rollout strategy + detectionRef: governance/policies/architecture-principles/catalog-deployment-source.rego + disposition: block + status: forbidden-pattern-gated + linkedDecisions: + - governance/decisions/adr-20260603-domain-source-of-truth.md + status: principle-enforced + - principleId: principle:ai-no-direct-domain-database-access + title: AI products consume registered tools and domain APIs only + category: ai-governance + mandatory: true + appliesTo: + - ai/** + - contracts/ai/** + - infra/gitops/** + rationale: prevent AI products from becoming hidden integration or data truth sources + constraints: + - constraintId: constraint:ai-tool-boundary + statement: AI agents must call registered tools or domain APIs and must not directly read domain databases + detection: + type: policy-as-code + policyRef: governance/policies/architecture-principles/ai-tool-boundary.rego + gateRefs: + - BGE-043 + - BGE-020 + status: constraint-enforced + forbiddenPatterns: + - patternId: antipattern:agent-direct-sql + description: agent runtime has direct SQL credentials to a domain-owned database + detectionRef: governance/policies/architecture-principles/agent-direct-sql.rego + disposition: block + status: forbidden-pattern-gated + status: principle-enforced + violations: + - violationId: violation:catalog-replicas-field + principleRef: principle:domain-ownership + detectedAt: 2026-06-03T19:40:00+08:00 + evidenceRef: governance/evidence/policy-tests/catalog-domain-boundary-20260603.yaml + disposition: remediated + remediationRef: governance/evidence/remediation/catalog-replicas-field-removal.yaml + status: violation-closed + exceptions: + - exceptionId: exception:legacy-shared-domain-object + principleRef: principle:domain-ownership + reason: legacy strangler migration until adapter is replaced + approvedBy: architecture-review-board + riskAcceptanceRef: governance/evidence/risks/risk-legacy-shared-domain-object.yaml + expiresAt: 2026-07-31T23:59:59+08:00 + status: exception-active + status: principle-set-healthy + summary: + mandatoryPrinciplesCovered: 42 + principlesWithOwners: 42 + constraintsDeclared: 86 + constraintsMachineDetectable: 86 + forbiddenPatternsMapped: 34 + policyGateMappings: 64 + openPrincipleViolations: 0 + violationsWithDisposition: 18 + activeExceptions: 4 + expiredExceptions: 0 + unsignedRiskAcceptances: 0 + principlesReviewedOnSchedule: 42 + releaseGateReferences: 42 +``` + +架构原则、约束、反模式与例外执行状态只能使用以下值: + +| 状态 | 含义 | 是否阻断 | +| ---- | ---- | -------- | +| `principle-set-healthy` | 原则集 owner、适用范围、强制约束、反模式、例外和复核均闭合 | 否 | +| `principle-enforced` | 单条原则已绑定 owner、适用范围、约束、检测方式、门禁和 ADR | 否 | +| `constraint-enforced` | 约束已经进入 Policy as Code、schema、catalog 检查、GitOps 检查或运行准入 | 否 | +| `forbidden-pattern-gated` | 禁止项或反模式已映射到阻断型门禁 | 否 | +| `violation-closed` | 违反项已整改、复测、风险接受或进入 POA&M | 否 | +| `exception-active` | 例外已批准,有风险接受、到期时间、补偿控制和复核条件 | 条件放行 | +| `principle-owner-missing` | 强制原则没有 owner 或 owner 不具备裁决权 | 是 | +| `constraint-undetectable` | 强制约束只能靠人工描述,无法被规则、schema、契约或审计证据检测 | 是 | +| `gate-mapping-missing` | 强制原则、约束、禁止项或反模式没有进入 release gate、GitOps、catalog 或 runtime admission | 是 | +| `forbidden-pattern-ungated` | 已知反模式未配置阻断或例外流程 | 是 | +| `violation-open` | 违反项没有处置、整改、风险接受或 POA&M | 是 | +| `exception-expired` | 例外已经过期或缺少到期动作 | 是 | +| `risk-acceptance-missing` | 例外或残余风险缺少授权签署 | 是 | +| `principle-review-overdue` | 强制原则超过复核周期,不能证明仍适用 | 是 | +| `not-applicable` | 当前资产不适用该原则,且有 owner 签署理由 | 否 | + +执行规则: + +1. 所有 L3/L4 架构基线、领域服务、数据产品、AI 产品、平台能力、GitOps 环境和关键运行入口都必须映射到适用原则集。 +2. 每条强制原则必须具备 owner、适用范围、声明、理由、影响、约束、禁止项、检测方式、门禁入口、例外策略和复核周期。 +3. 约束必须优先转成机器可执行规则,例如 JSON Schema、OpenAPI/AsyncAPI lint、catalog scorecard、OPA/Rego、Cedar、Kyverno、GitOps policy 或 runtime admission;纯人工评审只能作为过渡态。 +4. 每个禁止项和反模式必须声明检测规则、阻断入口和处置路径;无法检测时必须先形成整改工单,不能进入 baseline/frozen。 +5. 原则违反项必须绑定证据、owner、严重度、处置、整改或风险接受;开放违反项不得被总分、会议裁决或口头承诺覆盖。 +6. 例外必须有到期时间、风险接受、补偿控制、复核责任和关闭证据;过期例外必须阻断冻结和生产准入。 +7. 总账必须进入发布证据、状态对账、证据追踪图、门禁执行报告、会审裁决、审计导出和证据归档。 +8. 架构原则不能绕过领域边界:原则可以约束领域资产,但不能让 catalog、平台、AI 层或治理团队重新定义领域事实。 + +可执行验收标准: + +1. 任意 L3/L4 资产都能追到适用架构原则、owner、约束、检测规则、门禁入口和例外策略。 +2. 任意强制原则都能证明不是口号:至少有一条可检测约束或明确的人工过渡整改期限。 +3. 任意禁止项、反模式或原则违反都能定位到阻断规则、证据、处置状态和风险接受。 +4. 任意例外都能证明授权人、到期时间、补偿控制、风险接受和复核动作有效。 +5. 任意审计导出都能证明无无主强制原则、无不可检测强制约束、无未门禁化反模式、无开放原则违反、无过期例外和无未签署风险接受。 + +### 10.10.70 基线版本策略、发布通道、兼容性与冻结控制总账 + +`baseline-version-policy-release-control-ledger.yaml` 是企业级基线的版本策略执行证据。它不替代 `version-governance.yaml`、 +版本清单、发布事务回执、发布证据包、兼容性总账、支持矩阵、采纳总账、消费锁、迁移工作单、迁移执行回执、 +撤销隔离记录或 EOL 退役证书;这些系统分别记录版本事实、发布事实、消费事实、迁移事实和退役事实。该总账回答的是: +“本次版本号为什么这样升;发布通道是否允许;tag、commit 和证据摘要是否不可变;消费者是否锁定到明确基线; +breaking change 是否有迁移窗口;冻结期是否禁止语义变更;紧急补丁是否被复盘;撤销或 EOL 基线是否仍被采用”。 + +它对齐 Semantic Versioning 的不可变发布原则、Conventional Commits 的变更语义表达、Keep a Changelog 的变更记录思路, +以及 SLSA provenance、签名 tag、消费锁和 GitOps 准入的证据链要求。企业不能只证明“我们发了一个版本”,还必须证明 +“版本号、变更语义、发布通道、兼容窗口、消费端锁定和撤销阻断是同一个可审计事实”。 + +```yaml +versionPolicyReleaseControlLedger: + ledgerId: bvprc-20260603-mea-v293 + baselineId: mea-v2.93-20260603 + documentVersion: V2.93 + owner: release-engineering + generatedAt: 2026-06-03T21:10:00+08:00 + linkedEvidence: + versionGovernance: governance/control-plane/version-governance.yaml + versionManifest: governance/control-plane/version-manifest.yaml + releaseEvidence: governance/evidence/baselines/baseline-release-evidence.yaml + publishTransaction: governance/evidence/baselines/baseline-publish-transaction.yaml + compatibilityLedger: governance/evidence/compatibility/baseline-compatibility-ledger.yaml + supportMatrix: governance/evidence/support/baseline-support-matrix.yaml + adoptionLedger: governance/evidence/adoption/baseline-adoption-ledger.yaml + consumptionLocks: governance/evidence/conformance/baseline-consumption-lock.yaml + migrationWorkOrders: governance/evidence/migrations/baseline-migration-work-order.yaml + migrationExecutionReceipts: governance/evidence/migrations/baseline-migration-execution-receipt.yaml + releaseTrain: governance/evidence/release-trains/baseline-release-train.yaml + rollbackVerification: governance/evidence/rollback/baseline-rollback-verification.yaml + revocationRecord: governance/evidence/baselines/baseline-revocation-record.yaml + eolRetirementCertificate: governance/evidence/baselines/baseline-eol-retirement-certificate.yaml + localArtifactBoundary: governance/evidence/baselines/baseline-local-artifact-boundary.yaml + evidenceTraceGraph: governance/evidence/baselines/baseline-evidence-trace-graph.yaml + gateExecutionReport: governance/evidence/baselines/baseline-gate-execution-report.yaml + policy: + versionScheme: semver-compatible-enterprise-baseline + requireConventionalCommitClassification: true + requireSignedTagForChannels: + - baseline + - frozen + - emergency-patch + prohibitVersionReuse: true + prohibitFloatingVersionReferences: true + prohibitTagRetargeting: true + requireCompatibilityWindowForBreakingChange: true + requireConsumerLockForL3L4Assets: true + requireMigrationWorkOrderForBreakingChange: true + requirePostReviewForEmergencyPatch: true + blockSemanticChangeDuringFreeze: true + blockRevokedOrEolBaselineAdoption: true + blockUntrackedPrivateArtifactInReleasePayload: true + releaseCandidate: + releaseChannel: candidate + sourceCommit: + releaseTag: architecture/v2.93-candidate + tagSigned: true + tagSignatureVerified: true + tagTargetMatchesSourceCommit: true + provenanceDigest: sha256: + artifactInventoryDigest: sha256: + localArtifactBoundaryDigest: sha256: + versionManifestDigest: sha256: + changeClassification: + conventionalCommitTypes: + - docs + semverImpact: minor + breakingChange: false + publicContractChanged: false + executionGateChanged: true + migrationRequired: false + adrRequired: false + changelogEntry: governance/evidence/releases/changelog-v2.93.md + channelControls: + allowedTransitions: + - from: review + to: candidate + - from: candidate + to: baseline + - from: baseline + to: frozen + - from: baseline + to: emergency-patch + - from: baseline + to: superseded + - from: superseded + to: eol + forbiddenTransitions: + - from: frozen + to: draft + - from: eol + to: baseline + - from: revoked + to: baseline + currentTransition: + from: review + to: candidate + status: channel-transition-approved + compatibilityControls: + compatibilityWindow: P90D + consumersImpacted: 0 + consumersWithLocksUpdated: 148 + floatingVersionReferences: 0 + compatibilityExceptionsActive: 0 + breakingChangesWithoutMigrationWindow: 0 + unsupportedBaselineReferences: 0 + freezeControls: + freezeWindowActive: false + semanticChangesDuringFreeze: 0 + allowedPatchTypes: + - editorial + - security-fix + - audit-evidence-correction + freezeApprover: architecture-review-board + emergencyPatchControls: + emergencyPatchUsed: false + incidentOrSecurityRef: null + postReviewRequiredWithinDays: 5 + postReviewCompleted: not-applicable + revocationControls: + revokedBaselines: + - baselineId: mea-v2.50-20260602 + adoptionBlocked: true + activeProductionReferences: 0 + notificationLedgerRef: governance/evidence/communications/baseline-notification-ledger.yaml + status: revoked-baseline-blocked + eolBaselinesStillAdopted: 0 + summary: + versionIdsChecked: 92 + duplicateVersionIds: 0 + tagDriftFindings: 0 + unsignedRequiredTags: 0 + floatingVersionReferences: 0 + unsupportedBaselineReferences: 0 + breakingChangesWithoutMigrationWindow: 0 + consumerLocksMissing: 0 + migrationWorkOrdersMissing: 0 + freezeWindowViolations: 0 + emergencyPatchesWithoutPostReview: 0 + revokedBaselinesStillAdopted: 0 + localPrivateArtifactsInReleasePayload: 0 + releaseGateReferences: 51 + status: version-policy-healthy +``` + +版本策略、发布通道、兼容性与冻结控制状态只能使用以下值: + +| 状态 | 含义 | 是否阻断 | +| ---- | ---- | -------- | +| `version-policy-healthy` | 版本语义、发布通道、tag、兼容窗口、消费锁、迁移、冻结、撤销和证据摘要均闭合 | 否 | +| `channel-transition-approved` | 当前状态迁移符合生命周期状态机、发布列车和会审裁决 | 否 | +| `signed-tag-verified` | release tag 已签名,且目标 commit 与版本控制面一致 | 否 | +| `consumer-lock-current` | L3/L4 资产使用明确 baseline ID、source commit、release tag 和证据摘要 | 否 | +| `compatibility-window-active` | breaking 或 migration-required 变更仍在批准的兼容窗口内 | 条件放行 | +| `emergency-patch-active` | 紧急补丁在允许窗口内,且绑定事故、安全或合规编号 | 条件放行 | +| `version-id-duplicate` | 同一版本号、baseline ID 或 release tag 指向不同内容 | 是 | +| `floating-version-reference` | 资产使用 `V2.x`、`latest`、可变 tag 或未锁定摘要 | 是 | +| `tag-drift` | release tag 被重指向、未签名、签名无效或不指向 source commit | 是 | +| `breaking-without-migration-window` | 破坏性变更缺少消费者清单、迁移窗口、弃用日期或回滚入口 | 是 | +| `consumer-lock-missing` | L3/L4 资产缺少基线消费锁或锁文件摘要与发布证据不一致 | 是 | +| `freeze-violation` | 冻结窗口内发生语义变更、准入变更、契约变更或未授权补丁 | 是 | +| `emergency-patch-unreviewed` | 紧急补丁缺少事后复盘、风险接受、永久修复或证据补齐 | 是 | +| `revoked-baseline-adopted` | 撤销或隔离基线仍被 catalog、GitOps、runtime 或资产声明采用 | 是 | +| `eol-baseline-adopted` | EOL 基线仍被新项目或生产资产引用 | 是 | +| `private-artifact-release-leak` | 本地私有、生成或禁推资产进入 release payload、tag、审计原文或签名 payload | 是 | +| `not-applicable` | 当前基线范围明确不适用该控制,且有 owner 签署理由 | 否 | + +执行规则: + +1. 每次版本提升都必须同时说明变更级别、SemVer 影响、Conventional Commit 分类、兼容性影响和是否需要迁移。 +2. `baselineId`、`documentVersion`、`releaseTag` 和 `sourceCommit` 必须在版本控制面、发布证据、发布事务、状态对账和证据追踪图中一致。 +3. 生产级 `baseline`、`frozen` 和 `emergency-patch` 必须使用签名 tag;任何 tag 重指向、未签名或签名失效都必须阻断发布。 +4. 任何 L3/L4 资产不得使用 `latest`、浮动大版本、未锁定 tag 或缺少摘要的基线引用;必须使用 `baseline-consumption-lock.yaml`。 +5. `breaking` 或 `migrationRequired=true` 的版本必须有消费者清单、兼容窗口、弃用日期、迁移工作单、迁移执行回执和回滚验证。 +6. 冻结窗口内只能允许勘误、安全修复或审计证据修正;任何契约语义、准入规则、运行边界、职责边界变更都必须进入新版本。 +7. 紧急补丁必须绑定事故、安全或合规编号,并在限定时间内补齐复盘、永久修复、风险接受和证据归档。 +8. 撤销、隔离、Superseded 或 EOL 基线必须在支持矩阵、采纳总账、catalog、GitOps、runtime admission 和消费锁中被阻断新采用。 +9. 本地私有、生成或禁推资产必须被本地私有制品边界和审计导出排除清单覆盖,不得进入 release payload、审计原文或签名 payload。 +10. 版本策略总账必须进入发布证据、状态对账、证据追踪图、门禁执行报告、会审裁决、审计导出和证据归档。 + +可执行验收标准: + +1. 任意版本号都能追溯到唯一 baseline ID、source commit、release tag、签名状态、变更级别、发布通道和证据摘要。 +2. 任意发布通道迁移都能证明允许路径、审批、前置证据、状态回写和回滚入口。 +3. 任意 L3/L4 资产都不能使用浮动版本;审计人员能从消费锁看到明确 baseline ID、commit、tag 和关键证据摘要。 +4. 任意破坏性变更都能找到消费者影响、迁移窗口、工作单、执行回执、弃用日期、例外和风险接受。 +5. 任意冻结基线都能证明冻结期没有语义变更;若发生安全或审计补丁,能证明补丁范围和事后复核。 +6. 任意撤销、隔离或 EOL 基线都能证明新采用被阻断,生产引用归零或进入风险接受。 +7. 任意审计导出都能证明无重复版本号、无 tag 漂移、无浮动版本引用、无无迁移窗口 breaking change、无未复盘紧急补丁、无撤销/EOL 基线继续采用和无禁推资产泄漏。 + ## 10.11 仓库拓扑剖面 目录结构可以按企业规模、团队自治程度和合规要求裁剪,但真相源边界不能裁剪。仓库拓扑的选择应先看 ownership、变更频率、权限隔离、发布节奏和审计要求,而不是看团队偏好的 Git 管理方式。 @@ -13136,7 +19853,7 @@ baselineRecordsRetentionLegalHoldLedger: starter kit 校验命令 ``` -该命令是仓库内零依赖 starter gate,用于校验版本清单、控制项覆盖清单、103 组示例的 JSON Schema 子集、YAML 示例、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、嵌套必填字段、格式约束、数值阈值、严格 schema 模式、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、仓库变更控制、远端保护漂移整改、访问复核、密钥轮换、漏洞修复、事故复盘、证据新鲜度、AI 证据账本、微调运行证据、AI 事件响应 playbook、控制证据映射、审计导出清单、审计导出自动化命令、控制评估报告、架构基线变更记录、架构决策记录、OSCAL 交换映射、POA&M 整改计划、企业架构风险登记、审计导出门禁、审计导出完整性清单、审计导出 provenance statement、审计导出签名策略、审计导出签名验签回执、未知字段阻断、证据链字段和示例间一致性。企业生产落地时应优先接入成熟校验器,例如 JSON Schema draft 2020-12 validator、YAML parser、OpenAPI / AsyncAPI checker、OPA / Cedar / Kyverno policy test、SLSA / Sigstore verifier、OpenTelemetry collector、OpenCost / FOCUS 工具链、IAM / Secret 管理系统、漏洞管理平台、事故管理系统、OSCAL 工具链、GitOps diff 工具、Kubernetes admission policy test、Kubernetes audit log checker、Kyverno PolicyReport checker、OPA decision log checker、Prometheus rule checker 和 Alertmanager route checker;本仓库脚本只作为 starter kit 的最小可执行证明。 +该命令是仓库内零依赖 starter gate,用于校验版本清单、控制项覆盖清单、125 组示例的 JSON Schema 子集、YAML 示例、基线版本策略、发布通道、兼容性与冻结控制总账、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线架构原则、约束、反模式与例外执行总账、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、嵌套必填字段、格式约束、数值阈值、严格 schema 模式、威胁建模、攻击面管理、安全风险治理、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、仓库变更控制、远端保护漂移整改、访问复核、密钥轮换、漏洞修复、事故复盘、证据新鲜度、AI 证据账本、微调运行证据、AI 事件响应 playbook、控制证据映射、审计导出清单、审计导出自动化命令、控制评估报告、架构基线变更记录、架构决策记录、OSCAL 交换映射、POA&M 整改计划、企业架构风险登记、审计导出门禁、审计导出完整性清单、审计导出 provenance statement、审计导出签名策略、审计导出签名验签回执、未知字段阻断、证据链字段和示例间一致性。企业生产落地时应优先接入成熟校验器,例如 JSON Schema draft 2020-12 validator、YAML parser、OpenAPI / AsyncAPI checker、OPA / Cedar / Kyverno policy test、SLSA / Sigstore verifier、OpenTelemetry collector、OpenCost / FOCUS 工具链、IAM / Secret 管理系统、漏洞管理平台、事故管理系统、OSCAL 工具链、GitOps diff 工具、Kubernetes admission policy test、Kubernetes audit log checker、Kyverno PolicyReport checker、OPA decision log checker、Prometheus rule checker 和 Alertmanager route checker;本仓库脚本只作为 starter kit 的最小可执行证明。 审计导出包由以下命令生成: @@ -13212,7 +19929,17 @@ governance/evidence/baselines/{baseline-control-inheritance-ledger}.yaml governance/evidence/baselines/{baseline-data-residency-transfer-ledger}.yaml governance/evidence/baselines/{baseline-third-party-risk-ledger}.yaml governance/evidence/baselines/{baseline-operational-resilience-ledger}.yaml +governance/evidence/baselines/{baseline-threat-model-attack-surface-risk-ledger}.yaml +governance/evidence/baselines/{baseline-vulnerability-exposure-remediation-ledger}.yaml +governance/evidence/baselines/{baseline-capacity-performance-cost-efficiency-ledger}.yaml +governance/evidence/baselines/{baseline-service-reliability-slo-error-budget-observability-ledger}.yaml +governance/evidence/baselines/{baseline-backup-restore-disaster-recovery-ledger}.yaml governance/evidence/baselines/{baseline-regulatory-obligation-ledger}.yaml +governance/evidence/baselines/{baseline-cryptographic-secrets-key-certificate-ledger}.yaml +governance/evidence/baselines/{baseline-asset-criticality-classification-ledger}.yaml +governance/evidence/baselines/{baseline-identity-entitlement-access-ledger}.yaml +governance/evidence/baselines/{baseline-processing-activity-inventory-ledger}.yaml +governance/evidence/baselines/{baseline-privacy-rights-consent-ledger}.yaml governance/evidence/baselines/{baseline-records-retention-legal-hold-ledger}.yaml governance/evidence/compatibility/{baseline-compatibility-ledger}.yaml governance/evidence/adoption/{baseline-adoption-ledger}.yaml @@ -13322,7 +20049,12 @@ starter kit 校验命令 57. 基线第三方与关键供应商风险总账、供应商分级、合同控制、DPA/SLA、审计权、保证报告、数据类别、集中度、退出计划、替代路径、连续性、供应商事件和失效阻断检查。 58. 基线运营韧性与重要业务服务影响容忍总账、重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景测试、恢复结果、人工替代、沟通计划、第三方依赖、韧性缺口和超限升级检查。 59. 基线监管与合规义务可追溯总账、义务源、版本、司法辖区、适用资产、控制目标、控制项映射、证据映射、owner、例外、POA&M、监管变更和生效期限检查。 -60. 基线记录留存、法律保全与可防御删除总账、记录类别、留存排期、义务来源、legal hold、删除资格、删除传播、备份/日志/向量索引处置和可防御删除回执检查。 +60. 基线密码材料、密钥、证书与秘密生命周期总账、KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、owner、托管位置、算法强度、轮换、过期、吊销、泄露响应和访问边界检查。 +61. 基线资产关键性、数据分类与风险分级总账、资产 owner、业务关键性、SLO Tier、L3/L4、CIA 影响、数据敏感度、监管暴露、AI 风险、互联网暴露、第三方关键性和复核状态检查。 +62. 基线身份权限、特权访问与工作负载身份总账、人类身份、服务账号、工作负载身份、JML、MFA、PAM/JIT、break-glass、最小权限、孤儿账号、过期权限和运行时身份绑定检查。 +63. 基线处理活动、个人数据清单与 RoPA 覆盖总账、处理活动、数据主体类别、个人数据类别、控制者/处理者角色、接收方、跨境传输、保留映射、DPIA、合法基础、AI/数据产品用途和发现覆盖检查。 +64. 基线隐私权利请求、同意偏好与合法基础执行总账、处理目的、合法基础、同意版本、撤回传播、权利请求 SLA、自动化决策复核、第三方传播和下游处理阻断检查。 +65. 基线记录留存、法律保全与可防御删除总账、记录类别、留存排期、义务来源、legal hold、删除资格、删除传播、备份/日志/向量索引处置和可防御删除回执检查。 ### 10.13.2 审计证据索引 @@ -13340,6 +20072,7 @@ starter kit 校验命令 | 访问证据 | IAM / RBAC、权限复核、break-glass、MFA 审计 | 安全团队、SRE 和服务 owner | 覆盖每个访问复核周期 | | 密钥证据 | Secret provider、KMS、轮换记录、泄露扫描 | 平台团队和安全团队 | 覆盖每个轮换周期 | | 漏洞证据 | 扫描结果、KEV、修复 SLA、残余风险和发布准入 | 安全团队和服务 owner | 覆盖每个高危发现 | +| 威胁建模与攻击面证据 | 威胁模型、信任边界、数据流、攻击面、滥用场景、安全测试、剩余风险和风险签署 | 安全团队、架构组、资产 owner 和风险 owner | 覆盖每个 L3 / L4 资产、互联网暴露资产、AI 产品、GitOps 入口和关键第三方接入 | | 事故证据 | 事故时间线、根因、行动项、runbook 和门禁更新 | SRE 和服务 owner | 事故关闭后继续保留一个审计周期 | | 控制映射证据 | 控制目录、证据路径、状态、新鲜度和阻断属性 | 治理团队和平台团队 | 覆盖每个基线版本 | | 审计导出证据 | 导出范围、内容清单、验证结果、签名和留存复审 | 治理团队和安全团队 | 覆盖每次正式审计导出 | @@ -13362,7 +20095,14 @@ starter kit 校验命令 | 基线数据驻留与跨境处理证据 | 数据类别、监管区域、实际处理区域、备份/日志/RAG/模型供应商位置、传输机制、子处理方、补充保护措施和删除传播 | 隐私治理团队、数据团队、AI 团队、平台团队、安全团队、法务团队和审计团队 | 覆盖每次 baseline/frozen 晋级、数据产品发布、AI 产品发布、RAG 索引变更、供应商变更、子处理方到期和正式审计导出 | | 基线第三方与关键供应商风险证据 | 供应商分级、服务范围、受影响资产、数据类别、合同控制、DPA/SLA、审计权、保证报告、集中度、退出计划、替代路径、连续性和供应商事件状态 | 第三方风险团队、采购团队、法务团队、安全团队、平台团队、数据团队、AI 团队、SRE 和审计团队 | 覆盖每次 baseline/frozen 晋级、关键供应商接入、合同续期、保证报告到期、供应商事件、集中度变化、AI 模型供应商变更和正式审计导出 | | 基线运营韧性与重要业务服务影响容忍证据 | 重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景、恢复结果、人工替代、沟通计划、第三方依赖、AI 依赖、韧性缺口和超限升级状态 | 运营韧性团队、业务 owner、SRE、平台团队、数据团队、AI 团队、第三方风险团队、安全团队、法务团队、风险团队和审计团队 | 覆盖每次 baseline/frozen 晋级、重要业务服务变更、重大依赖变更、场景测试、实际事故、near miss、影响容忍超限、韧性缺口关闭和正式审计导出 | +| 基线威胁建模、攻击面与安全风险证据 | 关键资产、信任边界、数据流、攻击面、滥用场景、控制映射、安全测试、剩余风险、POA&M、签署和过期阻断状态 | 安全团队、架构组、平台团队、数据团队、AI 团队、SRE、风险团队和审计团队 | 覆盖每次 baseline/frozen 晋级、新 L3 / L4 资产上线、互联网暴露变更、AI 产品上线、关键第三方接入和正式审计导出 | +| 基线漏洞、暴露面与修复验证证据 | 漏洞发现、扫描覆盖、CVE/KEV/EPSS/CVSS、VEX/CSAF、互联网暴露、运行可达性、修复 SLA、补丁、缓解、复测、例外和发布准入 | 安全团队、平台团队、资产 owner、SRE、风险团队、发布工程团队和审计团队 | 覆盖每次 baseline/frozen 晋级、L3 / L4 资产发布、外部暴露变化、镜像/依赖/配置变化、AI 工具变更和正式审计导出 | | 基线监管与合规义务可追溯证据 | 义务来源、版本、司法辖区、适用范围、控制目标、控制项、证据路径、owner、例外、POA&M、监管变更和复核状态 | 合规治理团队、法务团队、风险团队、架构组、安全团队、数据团队、AI 团队、第三方风险团队和审计团队 | 覆盖每次 baseline/frozen 晋级、监管变化、客户合同变化、标准升级、重大控制变更、正式审计导出和季度复核 | +| 基线密码材料、密钥、证书与秘密生命周期证据 | KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、owner、托管位置、算法强度、轮换、过期、吊销、泄露响应和访问边界 | 安全密码学团队、平台团队、SRE、发布工程团队、资产 owner 和审计团队 | 覆盖每次 baseline/frozen 晋级、新生产资产登记、证书签发/续期、密钥轮换、签名密钥变更、Secret 泄露响应、供应商凭据变更和正式审计导出 | +| 基线资产关键性、数据分类与风险分级证据 | 资产清单、owner、业务关键性、SLO Tier、L3/L4、CIA 影响、数据敏感度、监管暴露、AI 风险等级、互联网暴露、第三方关键性和复核状态 | 架构组、风险团队、平台团队、安全团队、数据团队、AI 团队、业务 owner 和审计团队 | 覆盖每次 baseline/frozen 晋级、新生产资产登记、L3/L4 变更、AI 产品上线、数据分类变更、互联网暴露变更和正式审计导出 | +| 基线身份权限、特权访问与工作负载身份证据 | 人类身份、服务账号、工作负载身份、JML、MFA、PAM/JIT、break-glass、最小权限、访问复核、孤儿账号、过期权限和运行时身份绑定 | 安全身份团队、平台团队、SRE、HR、业务 owner、第三方风险团队和审计团队 | 覆盖每次 baseline/frozen 晋级、生产权限变更、服务账号创建、工作负载上线、特权访问、break-glass、供应商接入和正式审计导出 | +| 基线处理活动、个人数据清单与 RoPA 覆盖证据 | 处理活动、数据主体类别、个人数据类别、控制者/处理者角色、接收方、跨境传输、保留映射、DPIA、合法基础、AI/数据产品用途、第三方流和发现覆盖 | 隐私治理团队、数据团队、AI 团队、平台团队、第三方风险团队、业务 owner、法务团队和审计团队 | 覆盖每次 baseline/frozen 晋级、新系统/数据产品/AI 产品上线、个人数据发现、供应商接入、跨境传输变化和正式审计导出 | +| 基线隐私权利、同意偏好与合法基础执行证据 | 处理目的、合法基础、同意版本、撤回传播、主体权利请求、自动化决策复核、第三方传播、AI/数据产品/营销用途限制和下游处理阻断 | 隐私治理团队、法务团队、数据团队、AI 团队、平台团队、第三方风险团队、业务 owner 和审计团队 | 覆盖每次 baseline/frozen 晋级、处理目的新增、同意文案变更、DSAR/消费者请求、AI/数据产品用途变更、第三方传播和正式审计导出 | | 基线记录留存、法律保全与可防御删除证据 | 记录类别、留存排期、义务来源、司法辖区、legal hold、删除资格、删除传播、备份/日志/向量索引处置、保全解除和可防御删除回执 | 记录治理团队、法务团队、隐私团队、安全团队、数据团队、AI 团队、平台团队、SRE、业务 owner 和审计团队 | 覆盖每次 baseline/frozen 晋级、legal hold 创建/释放、主体删除请求、记录类别新增、数据产品退役、AI trace 策略变更、备份处置和正式审计导出 | | 控制评估证据 | 控制结果、发现项、整改、剩余风险、签署和下次评估日期 | 治理团队和独立评估人 | 覆盖每个基线版本和正式审计周期 | | 基线变更证据 | 版本、前序版本、影响分析、审批、验证命令、回滚和留存复审 | 治理团队和架构组 | 覆盖每次基线升级 | @@ -13858,7 +20598,26 @@ governance/evidence/baselines/baseline-control-inheritance-ledger.yaml governance/evidence/baselines/baseline-data-residency-transfer-ledger.yaml governance/evidence/baselines/baseline-third-party-risk-ledger.yaml governance/evidence/baselines/baseline-operational-resilience-ledger.yaml +governance/evidence/baselines/baseline-production-change-release-ledger.yaml +governance/evidence/baselines/baseline-incident-problem-corrective-action-ledger.yaml +governance/evidence/baselines/baseline-data-product-quality-contract-observability-ledger.yaml +governance/evidence/baselines/baseline-engineering-quality-test-release-verification-ledger.yaml +governance/evidence/baselines/baseline-workforce-competency-training-duty-segregation-ledger.yaml +governance/evidence/baselines/baseline-business-outcome-value-realization-portfolio-ledger.yaml +governance/evidence/baselines/baseline-value-stream-journey-process-ledger.yaml +governance/evidence/baselines/baseline-architecture-view-runtime-topology-dependency-ledger.yaml +governance/evidence/baselines/baseline-quality-attribute-architecture-driver-tradeoff-ledger.yaml +governance/evidence/baselines/baseline-architecture-principle-constraint-exception-ledger.yaml +governance/evidence/baselines/baseline-capacity-performance-cost-efficiency-ledger.yaml +governance/evidence/baselines/baseline-threat-model-attack-surface-risk-ledger.yaml +governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml +governance/evidence/baselines/baseline-backup-restore-disaster-recovery-ledger.yaml governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml +governance/evidence/baselines/baseline-cryptographic-secrets-key-certificate-ledger.yaml +governance/evidence/baselines/baseline-asset-criticality-classification-ledger.yaml +governance/evidence/baselines/baseline-identity-entitlement-access-ledger.yaml +governance/evidence/baselines/baseline-processing-activity-inventory-ledger.yaml +governance/evidence/baselines/baseline-privacy-rights-consent-ledger.yaml governance/evidence/migrations/baseline-migration-execution-receipt.yaml governance/evidence/migrations/baseline-migration-work-order.yaml governance/evidence/baselines/README.md @@ -13946,7 +20705,19 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml 51. 所有 L3 / L4 企业级基线都有基线第三方与关键供应商风险总账,能证明关键供应商、SaaS、云平台、ICT 服务商、模型供应商、外包方和子处理方具备合同控制、审计权、保证报告、集中度、退出计划、替代路径和连续性证据。 52. 所有 L3 / L4 企业级基线都有基线运营韧性与重要业务服务影响容忍总账,能证明重要业务服务、影响容忍、BIA、端到端依赖、场景测试、恢复能力、人工替代、沟通计划、第三方和 AI 依赖以及超限升级证据。 53. 所有 L3 / L4 企业级基线都有基线监管与合规义务可追溯总账,能证明适用义务源、控制目标、控制项、证据、owner、监管变更、例外和 POA&M 已经闭合。 -54. 所有 L3 / L4 企业级基线都有基线记录留存、法律保全与可防御删除总账,能证明记录类别、留存排期、义务来源、legal hold、删除资格、删除传播、备份/日志/向量索引处置和可防御删除回执已经闭合。 +54. 所有 L3 / L4 企业级基线都有基线密码材料、密钥、证书与秘密生命周期总账,能证明 KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、轮换、过期、吊销、泄露响应和访问边界已经闭合。 +55. 所有 L3 / L4 企业级基线都有基线资产关键性、数据分类与风险分级总账,能证明资产 owner、业务关键性、SLO Tier、L3/L4、CIA 影响、数据敏感度、监管暴露、AI 风险、互联网暴露、第三方关键性和复核状态已经闭合。 +56. 所有 L3 / L4 企业级基线都有基线身份权限、特权访问与工作负载身份总账,能证明人类身份、服务账号、工作负载身份、JML、MFA、PAM/JIT、break-glass、孤儿账号、过期权限和运行时身份绑定已经闭合。 +57. 所有 L3 / L4 企业级基线都有基线处理活动、个人数据清单与 RoPA 覆盖总账,能证明处理活动、数据主体类别、个人数据类别、控制者/处理者角色、接收方、跨境传输、保留映射、DPIA、合法基础、AI/数据产品用途和发现覆盖已经闭合。 +58. 所有 L3 / L4 企业级基线都有基线隐私权利请求、同意偏好与合法基础执行总账,能证明处理目的合法基础、同意偏好、撤回传播、主体权利请求、自动化决策复核、第三方传播和下游处理阻断已经闭合。 +59. 所有 L3 / L4 企业级基线都有基线记录留存、法律保全与可防御删除总账,能证明记录类别、留存排期、义务来源、legal hold、删除资格、删除传播、备份/日志/向量索引处置和可防御删除回执已经闭合。 +60. 所有 L3 / L4 企业级基线都有基线人员能力、培训、职责履职与职责分离总账,能证明关键角色任命、岗位资格、职责确认、培训完成、专项训练、on-call 资格、审批授权、职责分离、冲突角色、代理授权、备份人员和到期复核已经闭合。 +61. 所有 L3 / L4 企业级基线都有基线业务结果、价值实现与组合收益总账,能证明业务目标、价值假设、收益 owner、关键结果、前后基线、采用证据、收益实现、成本效率和停投/加投决策已经闭合。 +62. 所有 L3 / L4 企业级基线都有基线价值流、关键旅程与端到端流程总账,能证明价值流、旅程 owner、BPMN/流程模型、步骤级遥测、跨域交接、瓶颈、异常、人工兜底和改进动作已经闭合。 +63. 所有 L3 / L4 企业级基线都有基线架构视图、运行拓扑与依赖影响总账,能证明架构视图、catalog、GitOps、运行遥测、声明依赖、观测依赖、blast radius、变更影响和依赖漂移已经闭合。 +64. 所有 L3 / L4 企业级基线都有基线质量属性、架构驱动与权衡决策总账,能证明业务驱动、质量属性场景、响应度量、架构驱动、敏感点、权衡点、ADR、适配度函数和验证证据已经闭合。 +65. 所有 L3 / L4 企业级基线都有基线架构原则、约束、反模式与例外执行总账,能证明强制原则、owner、适用范围、可检测约束、禁止项、反模式、违反处置、例外审批、风险接受和复核周期已经闭合。 +66. 所有企业级基线都有基线版本策略、发布通道、兼容性与冻结控制总账,能证明版本号语义、发布通道、签名 tag、兼容窗口、消费锁、迁移窗口、冻结规则、紧急补丁、撤销和 EOL 阻断已经闭合。 --- @@ -13967,10 +20738,17 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml | 训练-推理偏斜 | 离线训练和在线推理使用不同口径 | 建立离线/在线特征统一定义和漂移监控 | | 供应链证据缺失 | 制品无法证明来源和依赖 | 强制 SBOM、provenance、签名和验签 | | 平台认知负载过高 | 平台功能多但团队不会用 | Platform PM 运营用户旅程和 Golden Path | +| 人员职责履职空心化 | RACI、owner 和审批人存在,但培训过期、职责未确认、审批执行未分离或代理授权失效 | 用基线人员能力、培训、职责履职与职责分离总账绑定任命、培训、专项资格、on-call、授权、职责分离、冲突角色、代理授权和备份人员 | +| 价值实现空心化 | 架构治理证明了交付、合规和控制,但没有业务目标、收益 owner、关键结果、收益复核或停投/加投决策 | 用基线业务结果、价值实现与组合收益总账绑定业务目标、价值假设、收益 owner、前后基线、采用证据、单位经济和组合决策 | +| 端到端流程空心化 | 业务结果、服务 SLO 和流程图各自存在,但客户旅程、跨域交接、步骤遥测、瓶颈和人工兜底无法串成证据链 | 用基线价值流、关键旅程与端到端流程总账绑定流程 owner、模型、步骤遥测、跨域交接、异常、人工兜底和改进动作 | +| 架构拓扑空心化 | 架构图、catalog、GitOps 和运行遥测各自存在,但声明依赖、观测依赖、部署拓扑、关键路径和 blast radius 无法串成同一证据链 | 用基线架构视图、运行拓扑与依赖影响总账绑定架构视图、运行拓扑、声明依赖、观测依赖、GitOps 指针、owner、变更影响和漂移处置 | +| 架构质量属性空心化 | 架构图、SLO、压测、ADR 和安全测试各自存在,但业务驱动、质量场景、响应度量、敏感点、权衡点和验证证据无法串成设计取舍证据链 | 用基线质量属性、架构驱动与权衡决策总账绑定业务驱动、质量属性场景、响应指标、架构驱动、敏感点、权衡点、ADR、适配度函数和复核证据 | +| 架构原则执行空心化 | 架构原则、约束和反模式写在正文或评审里,但没有 owner、检测规则、门禁入口、违反处置和例外到期控制 | 用基线架构原则、约束、反模式与例外执行总账绑定原则、强制约束、禁止项、反模式、策略门禁、例外、风险接受和复核证据 | +| 版本策略空心化 | 版本号、发布通道、tag、兼容窗口、冻结规则和紧急补丁分散在不同记录里,无法证明版本升级、撤销和消费锁定是同一发布事实 | 用基线版本策略、发布通道、兼容性与冻结控制总账绑定 SemVer 语义、Conventional Commit 分类、签名 tag、消费锁、迁移窗口、冻结阻断、紧急补丁复盘、撤销隔离和 EOL 阻断证据 | | 容器真相源混乱 | 服务目录、部署目录、catalog 和运行状态互相覆盖 | 按源码、镜像、GitOps、Kubernetes、catalog、platform 分层管理 | | 门禁口径漂移 | 不同团队对同一风险使用不同放行规则,例外长期不过期 | 用合规等级、控制面总账和门禁决策记录统一 pass、fail、exception 和 break-glass 口径 | | 外部标准漂移 | 生产门禁直接追随 latest,实验性规范变化导致证据格式和 CI 结果不稳定 | 锁定标准版本、标记稳定性、分级采纳,并通过 ADR 和灰度升级 | -| 版本基线漂移 | 文档版本、tag、状态机、审计导出、控制清单和发布证据互相对不上 | 用版本控制面、生命周期状态机和状态对账报告绑定 baseline ID、source commit、release tag、允许迁移、兼容窗口、状态回写和回滚入口 | +| 版本基线漂移 | 文档版本、tag、状态机、审计导出、控制清单和发布证据互相对不上 | 用版本控制面、基线版本策略总账、生命周期状态机和状态对账报告绑定 baseline ID、source commit、release tag、允许迁移、兼容窗口、状态回写和回滚入口 | | 基线晋级证据缺失 | candidate、baseline 和 frozen 状态切换只有口头结论,没有不可变引用、漂移复核和回滚验证 | 用基线发布证据包记录晋级决策、签名验签、审计摘要、漂移检查和回滚证明 | | 消费者迁移失控 | breaking change 已经发布,但消费者清单、迁移到期、例外和风险接受没有统一总账 | 用基线兼容性总账聚合契约影响、消费者迁移、未迁移阻断和 POA&M | | 基线采纳失控 | 企业标准发布了,但领域、平台、数据、AI 和生产资产仍停留在旧基线或采纳状态不可见 | 用基线采纳总账跟踪采用范围、当前基线、目标基线、截止日期、例外和整改 | @@ -13999,6 +20777,11 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml | 第三方供应商风险失控 | 关键供应商、SaaS、云平台、ICT 服务商、模型供应商、外包方或子处理方未分级,合同控制、审计权、保证报告、集中度、退出计划、替代路径和事件状态不可证明 | 用基线第三方与关键供应商风险总账绑定供应商关键性、服务范围、合同/DPA/SLA、审计权、保证报告、数据类别、集中度阈值、退出演练、替代路径、供应商事件和 POA&M 阻断 | | 运营韧性空心化 | 系统有 SLO、RTO/RPO 和恢复演练,但重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景和超限升级不可证明 | 用基线运营韧性与重要业务服务影响容忍总账绑定业务服务、影响容忍、依赖图、场景测试、恢复结果、人工替代、沟通计划、第三方/AI 依赖和韧性缺口阻断 | | 监管义务追溯断层 | 控制面、证据映射和审计导出都存在,但无法说明每个控制覆盖哪些适用法规、监管规则、合同义务或内部政策 | 用基线监管与合规义务可追溯总账绑定义务源、适用范围、控制目标、控制项、证据路径、owner、监管变更、例外和 POA&M 阻断 | +| 密码材料生命周期断层 | Secret 扫描、KMS、HSM、证书平台、CI 签名、Vault 和应用配置各自存在,但无法证明密钥、证书、token、凭据、轮换、过期、吊销和泄露响应一致受控 | 用基线密码材料、密钥、证书与秘密生命周期总账绑定 KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、owner、托管位置、算法强度、轮换、过期、吊销、泄露响应和访问边界 | +| 资产分级证据断层 | catalog、CMDB、conformance profile、风险登记、数据目录和 AI 产品目录各自存在,但无法证明资产 owner、CIA 影响、数据分类和 L3/L4 门禁等级一致 | 用基线资产关键性、数据分类与风险分级总账绑定资产 owner、业务关键性、SLO Tier、L3/L4、CIA 影响、数据敏感度、监管暴露、AI 风险、互联网暴露、第三方关键性和复核状态 | +| 身份权限证据断层 | IAM、IdP、PAM、Kubernetes RBAC、Cloud IAM 和访问复核各自存在,但无法证明生产身份权限、工作负载身份和准入策略一致 | 用基线身份权限、特权访问与工作负载身份总账绑定身份、角色、JML、MFA、PAM/JIT、break-glass、服务账号、工作负载身份、孤儿账号和过期权限阻断 | +| 处理活动覆盖缺口 | RoPA、数据目录、CMDB、DPIA、数据产品、AI 产品和第三方流分散维护,无法证明所有个人数据处理活动都已入账 | 用基线处理活动、个人数据清单与 RoPA 覆盖总账绑定处理活动、数据主体、个人数据类别、接收方、跨境传输、保留、合法基础、DPIA、owner 和发现覆盖 | +| 隐私权利与同意执行断层 | DPIA、同意系统、DSAR 工单、数据产品、AI 产品和第三方传播各自存在,但无法证明处理目的合法基础、同意撤回、权利请求 SLA 和下游处理阻断已经一致执行 | 用基线隐私权利请求、同意偏好与合法基础执行总账绑定处理目的、合法基础、同意版本、撤回传播、主体权利请求、自动化决策复核、第三方传播和下游处理阻断 | | 记录留存与删除冲突 | 隐私删除、监管留存、法律保全、备份生命周期、AI trace 和向量索引处置各自成立,但没有统一裁决和删除回执 | 用基线记录留存、法律保全与可防御删除总账绑定记录类别、留存排期、legal hold、删除资格、删除传播、备份/日志/向量索引处置和可防御删除回执阻断 | | 消费锁缺失 | 资产只声明 `V2.x` 或某个自然语言版本,未锁定 baseline ID、source commit、release tag 和关键证据摘要,导致审计无法证明实际消费的是哪条基线 | 用基线消费锁定文件在资产仓库本地固定不可变引用,并由准入策略、状态对账、证据追踪图、catalog、GitOps 和采纳总账共同校验 | | 迁移工单空心化 | 采纳总账显示要迁移或已迁移,但没有逐资产执行步骤、消费锁更新、GitOps 变更、验收证据和回滚动作 | 用基线迁移工作单驱动迁移执行,并要求 release gate、状态对账、证据追踪图和采纳总账共同校验完成状态 | @@ -14080,7 +20863,15 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml 50. 任意 L3 / L4 企业级基线都能证明关键供应商和 ICT / SaaS / 云 / 模型 / 外包 / 子处理方依赖具备合同控制、审计权、保证报告、退出计划、替代路径、集中度阈值、连续性和供应商事件阻断闭环。 51. 任意 L3 / L4 企业级基线都能证明重要业务服务已经识别,影响容忍已经批准,BIA、端到端依赖、场景测试、恢复能力、人工替代、沟通计划、第三方/AI 依赖和超限升级已经闭环。 52. 任意 L3 / L4 企业级基线都能证明适用监管、合同、标准和内部政策义务已经识别,强制义务已经映射到控制目标、控制项、证据路径、owner、监管变更和 POA&M,且无未映射强制义务。 -53. 任意 L3 / L4 企业级基线都能证明记录类别、留存排期、法律保全、删除资格、删除传播、备份/日志/向量索引处置和可防御删除回执已经闭合,且无 under-hold 删除、无过期未处置记录和无无目的超期留存。 +53. 任意 L3 / L4 企业级基线都能证明处理目的合法基础、同意偏好、撤回传播、主体权利请求、自动化决策复核、第三方传播和下游处理阻断已经闭合,且无未知合法基础、无未知同意状态、无逾期权利请求和无未传播撤回。 +54. 任意 L3 / L4 企业级基线都能证明记录类别、留存排期、法律保全、删除资格、删除传播、备份/日志/向量索引处置和可防御删除回执已经闭合,且无 under-hold 删除、无过期未处置记录和无无目的超期留存。 +55. 任意 L3 / L4 企业级基线都能证明关键角色任命、岗位资格、职责确认、培训完成、专项训练、on-call 资格、审批授权、职责分离、冲突角色、代理授权、备份人员和到期复核已经闭合,且无未任命关键角色、无过期培训、无未授权审批和无开放职责分离失败。 +56. 任意 L3/L4 企业级基线都能证明业务目标、价值假设、收益 owner、关键结果、前后基线、采用证据、收益实现、成本效率和停投/加投决策已经闭合,且无无主业务结果、无不可测关键结果、无缺失采用证据和无未处置收益缺口。 +57. 任意 L3/L4 企业级基线都能证明价值流、关键旅程、端到端流程、流程 owner、BPMN/流程模型、步骤级遥测、跨域交接、瓶颈、异常、人工兜底和改进动作已经闭合,且无无主关键旅程、无过期流程模型、无关键步骤遥测缺口、无未关闭 critical 瓶颈和无未演练人工兜底。 +58. 任意 L3/L4 企业级基线都能证明架构视图、运行拓扑、catalog 声明、GitOps 拓扑、运行遥测、声明依赖、观测依赖、blast radius、变更影响和依赖漂移已经闭合,且无过期架构视图、无未声明运行调用、无关键依赖 owner 缺口、无 GitOps 拓扑断链和无未评估 blast radius。 +59. 任意 L3/L4 企业级基线都能证明质量属性场景、业务驱动、可度量响应指标、架构驱动、敏感点、权衡点、ADR、适配度函数和验证证据已经闭合,且无不可测高优先级场景、无无主架构驱动、无未签署关键权衡、无过期验证证据和无未监控敏感点。 +60. 任意 L3/L4 企业级基线都能证明架构原则、强制约束、禁止项、反模式、违反处置、例外审批、风险接受和复核周期已经闭合,且无无主强制原则、无不可检测强制约束、无未门禁化反模式、无开放原则违反和无过期例外。 +61. 任意企业级基线都能证明版本号语义、发布通道、签名 tag、兼容窗口、消费锁、迁移窗口、冻结规则、紧急补丁、撤销和 EOL 阻断已经闭合,且无版本号复用、无浮动版本引用、无 tag 漂移、无无迁移窗口 breaking change、无冻结期语义变更和无撤销基线继续采用。 --- @@ -14111,7 +20902,7 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml | 对标来源 | 关键结论 | 本文档落点 | | -------- | -------- | ---------- | -| Semantic Versioning / Conventional Commits / Keep a Changelog | 版本号、提交语义和变更记录必须表达兼容性、影响面、撤销状态、消费锁定、迁移执行事实、本地私有资产边界、审计导出排除边界、私有制品托管边界、干净重建边界、不可变归档边界、长期验签边界、运行时准入边界、准入决策追溯边界、连续控制监测边界和升级意图 | 增加 `version-governance.yaml`、`baseline-enforcement-policy.yaml`、`baseline-runtime-admission-receipt.yaml`、`baseline-runtime-admission-decision-ledger.yaml`、`baseline-continuous-control-monitoring-ledger.yaml`、`baseline-consumption-lock.yaml`、`baseline-migration-work-order.yaml`、`baseline-migration-execution-receipt.yaml`、`baseline-local-artifact-boundary.yaml`、`audit-export-exclusion-manifest.yaml`、`private-artifact-escrow-manifest.yaml`、`baseline-clean-room-reconstruction-receipt.yaml`、`baseline-evidence-archive-receipt.yaml`、`baseline-signature-ltv-receipt.yaml`、`baseline-lifecycle-state-machine.yaml`、`baseline-state-reconciliation-report.yaml`、`baseline-evidence-trace-graph.yaml`、`baseline-gate-execution-report.yaml`、`baseline-publish-transaction.yaml`、`baseline-revocation-record.yaml`、`baseline-eol-retirement-certificate.yaml`、`baseline-review-board-decision.yaml`、`baseline-readiness-scorecard.yaml`、`baseline-rollback-verification.yaml`、`baseline-notification-ledger.yaml`、`baseline-verification-lock.yaml`、`baseline-artifact-inventory.yaml`、`baseline-conformance-claim.yaml`、`baseline-release-train.yaml`、`baseline-support-matrix.yaml`、`baseline-compatibility-ledger.yaml`、发布通道、基线准入策略、运行时准入回执、准入决策总账、连续控制监测、基线消费锁定、迁移工作单、迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、干净环境重建回执、不可变归档回执、长期验签回执、生命周期状态机、状态对账、证据追踪图、门禁执行报告、发布事务回执、撤销隔离记录、EOL 退役证据、会审裁决证据、基线不变量、就绪评分、回滚验证、通知确认、验证锁、制品清单、资产声明、发布节奏、支持窗口、兼容窗口、消费者迁移、逐资产迁移执行事实和回滚入口 | +| Semantic Versioning / Conventional Commits / Keep a Changelog | 版本号、提交语义和变更记录必须表达兼容性、影响面、发布通道、冻结规则、撤销状态、消费锁定、迁移执行事实、证据摘要和升级意图 | 增加 `baseline-version-policy-release-control-ledger.yaml`、`version-governance.yaml`、`baseline-enforcement-policy.yaml`、`baseline-consumption-lock.yaml`、`baseline-migration-work-order.yaml`、`baseline-migration-execution-receipt.yaml`、`baseline-lifecycle-state-machine.yaml`、`baseline-state-reconciliation-report.yaml`、`baseline-evidence-trace-graph.yaml`、`baseline-gate-execution-report.yaml`、`baseline-publish-transaction.yaml`、`baseline-revocation-record.yaml`、`baseline-eol-retirement-certificate.yaml`、`baseline-review-board-decision.yaml`、`baseline-readiness-scorecard.yaml`、`baseline-rollback-verification.yaml`、`baseline-notification-ledger.yaml`、`baseline-verification-lock.yaml`、`baseline-artifact-inventory.yaml`、`baseline-conformance-claim.yaml`、`baseline-release-train.yaml`、`baseline-support-matrix.yaml`、`baseline-compatibility-ledger.yaml`、基线版本策略、发布通道、签名 tag、冻结窗口、紧急补丁、撤销隔离、基线消费锁定、消费者迁移、逐资产迁移执行事实和回滚入口 | | DORA 2025 | AI 辅助交付必须与组织能力、平台能力和可度量交付质量一起治理 | 补齐 AI 指标、Platform PM、认知负载和 AI 发布门禁 | | CNCF Platform Engineering Maturity Model | 平台工程成熟度核心是自助、产品化、治理和可度量能力 | 保留 Developer Portal、Golden Path、平台产品契约和平台指标 | | Team Topologies | 降低团队认知负载是平台团队存在的核心理由之一 | 增加认知负载度量、Platform PM 和平台用户研究 | @@ -14127,24 +20918,44 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml | OpenTelemetry GenAI Stability | GenAI semantic conventions 仍处于 Development 状态,生产基线必须锁定版本并控制 opt-in | 增加 `standards-baseline.yaml`,把 Development 状态标准默认设为 observe 而不是全局 enforce | | MCP / A2A | Agent 生态正在走向工具、上下文和 Agent 协作协议化 | 增加 Agent 协议与工具边界,避免协议绕过治理 | | OpenFeature | Feature Flag 需要标准化评估上下文、默认值、hook、tracking 和 provider 边界 | 增加发布开关、Kill Switch、曝光事件、灰度策略和 SLO 燃尽回滚 | +| DORA Four Keys / OpenGitOps / NIST SP 800-128 / ISO/IEC 20000-1 / OpenFeature | 现代生产变更必须同时可度量、声明式、可审计、风险分级、可回滚,并覆盖数据库迁移、配置、Feature Flag、Prompt/模型、紧急变更和失败恢复 | 增加 `baseline-production-change-release-ledger.yaml`,把生产变更登记、窗口、冲突检测、依赖冻结、前置门禁、回滚、执行证据、失败关闭、事故关联和 DORA 指标回写纳入基线晋级证据 | | OpenLineage | 数据运行血缘需要以 Job、Run、Dataset、输入输出和事件为核心证据 | 增加 `lineage-event.yaml` 和数据产品运行血缘门禁 | +| Data Mesh / Open Data Contract Standard / OpenLineage / Great Expectations / Soda / Deequ | 数据产品生产化不能只声明契约和血缘,还必须持续证明质量、freshness、schema drift、消费者影响、AI/特征/RAG 授权、契约违约和修复复测 | 增加 `baseline-data-product-quality-contract-observability-ledger.yaml`,把数据产品 owner、契约、schema、质量断言、freshness、运行血缘、消费者通知、AI 使用边界、违约修复和数据质量事故纳入基线晋级证据 | +| ISO/IEC/IEEE 29119 / NIST SSDF / DORA Four Keys | 工程质量不能只靠 CI 绿勾或人工 UAT,需要把需求追踪、风险化测试计划、测试层级、覆盖率、测试环境、测试数据、flaky 测试、缺陷、复测和发布验证连成同一条证据链 | 增加 `baseline-engineering-quality-test-release-verification-ledger.yaml`,把单元、集成、契约、E2E、回归、验收、覆盖率、缺陷分级、已知风险接受、灰度、冒烟和 DORA 发布质量指标纳入基线晋级证据 | +| NIST SP 800-53 AT / PS / AC、CIS Controls v8 Control 14、NIST NICE Framework、ISO/IEC 27001 | 企业不能只记录 owner 和 RACI,还必须证明关键角色具备岗位能力、完成培训、确认职责、授权有效、审批执行分离、代理授权未过期且关键岗位有备份 | 增加 `baseline-workforce-competency-training-duty-segregation-ledger.yaml`,把关键角色任命、岗位资格、培训、专项训练、职责确认、on-call、审批授权、职责分离、冲突角色、代理授权和备份人员纳入基线晋级证据 | +| ISO/IEC 38500 / COBIT / ITIL 4 / FinOps Unit Economics | 企业架构治理必须证明 IT 使用对组织目标、收益交付、服务价值和单位经济产生可复核结果,不能只证明控制存在 | 增加 `baseline-business-outcome-value-realization-portfolio-ledger.yaml`,把业务目标、价值假设、收益 owner、关键结果、采用证据、收益实现、成本效率和组合决策纳入基线晋级证据 | +| BPMN 2.0.2 / TOGAF Business Architecture / ITIL 4 Value Streams / DORA Value Streams | 企业不能只证明组件健康和收益结果,还必须证明从客户或业务触发到完成的跨领域价值流、关键旅程和端到端流程具备 owner、模型、遥测、瓶颈、异常和改进闭环 | 增加 `baseline-value-stream-journey-process-ledger.yaml`,把价值流、旅程、BPMN/流程模型、步骤级遥测、跨域交接、人工兜底和改进动作纳入基线晋级证据 | +| ISO/IEC/IEEE 42010 / C4 Model / Backstage Catalog / OpenTelemetry / OpenLineage | 企业不能只维护静态架构图,还必须证明架构视图、catalog 声明、GitOps 部署拓扑、运行时调用、数据血缘和依赖影响一致 | 增加 `baseline-architecture-view-runtime-topology-dependency-ledger.yaml`,把架构视图、运行拓扑、声明依赖、观测依赖、GitOps 指针、blast radius、变更影响和依赖漂移纳入基线晋级证据 | | CNCF Platforms White Paper | 平台应作为产品服务业务团队,降低认知负载并提高自助交付能力 | 增加 Platform PM、Golden Path、开发者满意度、认知负载和平台产品指标 | | NIST Privacy Framework | 隐私风险需要围绕数据处理目的、主体权利、控制、沟通和保护形成管理闭环 | 增加 `privacy-impact-assessment.yaml`、DPIA、删除传播和 AI 使用限制 | +| NIST FIPS 199 / NIST SP 800-60 / NIST CSF 2.0 ID.AM / CIS Controls v8 Control 1 | 企业必须先识别、分类和定级信息与资产,并按保密性、完整性、可用性影响和业务关键性决定保护强度 | 增加 `baseline-asset-criticality-classification-ledger.yaml`,把资产 owner、业务关键性、SLO Tier、L3/L4、CIA 影响、数据敏感度、AI 风险、互联网暴露和复核状态纳入基线晋级证据 | +| NIST SP 800-57 / NIST SP 800-52 / CIS Controls v8 / OWASP Secrets Management | 企业必须用生命周期方式管理密码材料、密钥、证书和秘密,证明生成、托管、使用、轮换、过期、吊销和泄露响应全链路受控 | 增加 `baseline-cryptographic-secrets-key-certificate-ledger.yaml`,把 KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、owner、算法强度、轮换、过期、吊销和泄露响应纳入基线晋级证据 | +| NIST SP 800-207 / CISA Zero Trust Maturity Model / NIST SP 800-53 AC 与 IA 控制族 / SPIFFE | Zero Trust 和企业访问控制要求以身份、设备、上下文、最小权限、持续验证和非人类身份为核心进行访问决策 | 增加 `baseline-identity-entitlement-access-ledger.yaml`,把人类身份、服务账号、工作负载身份、JML、MFA、PAM/JIT、break-glass、运行时绑定、孤儿账号和过期权限纳入基线晋级证据 | +| GDPR Article 30 / NIST Privacy Framework Inventory and Mapping / California Consumer Privacy Rights | 企业必须先知道哪些处理活动、个人数据类别、数据主体类别、接收方、跨境传输和下游处理真实存在,才能证明主体权利、同意撤回、删除、留存、出境、第三方传播和 AI 使用限制覆盖完整 | 增加 `baseline-processing-activity-inventory-ledger.yaml`,把处理活动、个人数据清单、RoPA 覆盖、运行资产映射、DPIA、合法基础、保留映射、AI/数据产品用途和发现扫描闭环纳入基线晋级证据 | +| GDPR / EDPB Data Subject Rights / NIST Privacy Framework / California Consumer Privacy Rights | 隐私治理不能只停留在 DPIA 和政策文本,需要把处理目的合法基础、同意撤回、主体权利请求、自动化决策复核和 opt-out/第三方传播转成可执行证据 | 增加 `baseline-privacy-rights-consent-ledger.yaml`,把处理目的、合法基础、同意版本、撤回传播、DSAR/消费者请求 SLA、自动化决策复核、AI/数据产品用途限制和第三方传播阻断纳入基线晋级证据 | | EU GDPR International Transfers / EDPB Supplementary Measures / CSA CCM | 跨区域和跨境处理不能只靠隐私影响评估,需要证明实际处理位置、传输机制、补充保护措施、子处理方和删除传播事实 | 增加 `baseline-data-residency-transfer-ledger.yaml`,把数据驻留、存储/处理/备份/日志/RAG/模型供应商区域、传输机制、子处理方、补充措施、区域漂移和删除传播阻断纳入基线晋级证据 | | Kubernetes Multi-tenancy / ResourceQuota | 多团队或多租户 Kubernetes 需要 namespace、配额、网络隔离和准入策略配合 | 增加 `tenant-boundary.yaml`、ResourceQuota、NetworkPolicy 默认拒绝和准入策略证据 | | NIST Cybersecurity Framework 2.0 | 企业安全运营需要把识别、保护、检测、响应和恢复连接成证据闭环 | 增加访问复核、密钥轮换、漏洞修复、事故复盘和证据新鲜度控制项 | -| NIST SP 800-61 | 事件响应需要准备、检测分析、遏制恢复和事后活动闭环 | 增加 `incident-postmortem.yaml`、纠正行动、runbook 更新和门禁反哺 | +| NIST SP 800-61 Rev. 3 / Google SRE Incident Management / Google SRE Postmortem Culture / DORA Four Keys / ISO/IEC 20000-1 | 事故响应不能只关闭告警或复盘文档,还必须把时间线、RCA、问题记录、纠正行动、复发防止、runbook/告警/门禁反哺、沟通和恢复指标纳入统一证据 | 增加 `baseline-incident-problem-corrective-action-ledger.yaml`,把生产事故、安全事件、隐私事件、AI 事件、供应商事件、near miss、重大告警、RCA、问题记录、纠正行动、复发防止和 DORA 恢复指标纳入基线晋级证据 | | NIST OSCAL / NIST SP 800-128 / NIST SP 800-137 | 安全和合规控制应尽量使用机器可读目录、实施状态、评估结果、配置变更控制、持续监测和证据包组织 | 增加 `control-evidence-map.yaml`、`audit-export-manifest.yaml`、`audit-export-exclusion-manifest.yaml`、`private-artifact-escrow-manifest.yaml`、`baseline-clean-room-reconstruction-receipt.yaml`、`baseline-evidence-archive-receipt.yaml`、`baseline-signature-ltv-receipt.yaml`、`baseline-runtime-admission-receipt.yaml`、`baseline-runtime-admission-decision-ledger.yaml`、`baseline-continuous-control-monitoring-ledger.yaml`、`control-assessment-report.yaml`、`baseline-change-record.yaml`、`baseline-enforcement-policy.yaml`、`baseline-consumption-lock.yaml`、`baseline-migration-work-order.yaml`、`baseline-migration-execution-receipt.yaml`、`baseline-local-artifact-boundary.yaml`、`baseline-evidence-trace-graph.yaml`、`baseline-gate-execution-report.yaml`、`baseline-publish-transaction.yaml`、`baseline-revocation-record.yaml`、`oscal-export-profile.yaml`、迁移执行事实、本地私有制品边界、审计导出排除清单、私有制品托管交接、干净环境重建回执、不可变归档回执、长期验签回执、运行时准入回执、准入决策总账、连续控制监测和审计导出证据 | | NIST SP 800-53A / OSCAL Assessment Results | 控制评估不能只证明证据存在,还必须定义评估目标、测试方法、抽样、发现项、结果和可机读评估输出 | 增加 `baseline-control-assurance-sampling-ledger.yaml`,把独立评估人、控制总体、抽样计划、设计有效性、运行有效性、发现项、POA&M、风险接受和 OSCAL Assessment Results 绑定为基线晋级证据 | | NIST RMF / OSCAL Component Definition / FedRAMP Shared Responsibility | 企业控制不能只声明“已覆盖”,还必须区分公共控制、系统特定控制、继承控制、共享控制、云服务商责任、平台责任和消费者配置义务 | 增加 `baseline-control-inheritance-ledger.yaml`,把 provider-managed、platform-managed、inherited、shared、domain-owned、consumer-owned 和 third-party-managed 控制责任、继承条件、证据有效期、消费者义务、失效条件和审计映射纳入基线晋级证据 | | NIST C-SCRM / CISA ICT SCRM / EU DORA ICT Third-Party Risk | 关键供应商、ICT 服务、云、SaaS、模型供应商和外包依赖不能只停留在采购或合同台账,需要风险分级、合同控制、保证证据、集中度、退出计划和持续监测 | 增加 `baseline-third-party-risk-ledger.yaml`,把供应商分级、服务范围、受影响资产、数据类别、合同/DPA/SLA、审计权、保证报告、集中度阈值、退出计划、替代路径、连续性、供应商事件和 POA&M 阻断纳入基线晋级证据 | | FCA / PRA Operational Resilience / NIST SP 800-34 / ISO 22301 / EU DORA | 运营韧性不能只停留在系统灾备、SLO 或供应商风险,需要先识别重要业务服务,定义影响容忍,完成 BIA 和依赖映射,并用严重但合理场景测试证明业务影响仍在容忍边界内 | 增加 `baseline-operational-resilience-ledger.yaml`,把重要业务服务、影响容忍、BIA、端到端依赖、场景测试、恢复能力、人工替代、沟通计划、第三方/AI 依赖、韧性缺口、POA&M 和超限升级纳入基线晋级证据 | +| FinOps Framework / FOCUS / OpenCost / Kubernetes Resource Management | 容量、性能和成本效率必须由容量预测、压测、资源 requests/limits、弹性伸缩、成本分摊、预算、单位经济和异常成本处置共同证明,不能把性能测试、Kubernetes 资源配置和财务账单拆成互不相干的报表 | 增加 `baseline-capacity-performance-cost-efficiency-ledger.yaml`,把容量预测、压测、性能基准、资源 requests/limits、HPA/VPA/KEDA、队列/数据库容量、预算、单位经济、成本分摊、异常成本和优化行动纳入基线晋级证据 | +| Google SRE SLO / OpenTelemetry / Prometheus Alertmanager | 用户可见可靠性必须由可测量 SLI/SLO、错误预算、告警路由、on-call、runbook、合成探测、metrics/logs/traces 和降级策略证明,而不是只声明服务可用性 | 增加 `baseline-service-reliability-slo-error-budget-observability-ledger.yaml`,把生产服务、关键用户旅程、错误预算、告警、runbook、遥测覆盖、合成探测和降级策略纳入基线晋级证据 | +| CIS Controls v8 Control 11 / NIST SP 800-34 / NIST CSF Recover | 数据恢复能力必须由真实备份、不可变或离线副本、恢复演练、RTO/RPO、完整性校验和隔离恢复证明,不能只依赖备份任务配置或灾备计划 | 增加 `baseline-backup-restore-disaster-recovery-ledger.yaml`,把关键系统、关键数据存储、备份策略、不可变/离线副本、跨区域隔离、恢复演练、RTO/RPO、完整性校验、勒索隔离和恢复权限纳入基线晋级证据 | +| ISO/IEC 25010 / SEI ATAM / arc42 Quality Requirements / Evolutionary Architecture Fitness Functions | 架构质量不能只靠“高可用、高性能、安全”这类目标口号,需要把质量属性分类、场景、响应度量、敏感点、权衡点、ADR、验证证据和持续适配度函数绑定到同一证据链 | 增加 `baseline-quality-attribute-architecture-driver-tradeoff-ledger.yaml`,把业务驱动、质量属性场景、响应指标、架构驱动、敏感点、权衡点、备选方案、ADR、适配度函数和验证证据纳入基线晋级证据 | +| TOGAF Architecture Principles / arc42 Constraints / Policy as Code | 架构原则必须具备名称、声明、理由、影响、约束、例外和执行机制;架构约束必须显式记录且能影响设计;强制规则应尽量转成可测试、可阻断和可审计的策略 | 增加 `baseline-architecture-principle-constraint-exception-ledger.yaml`,把架构原则、owner、适用范围、强制约束、禁止项、反模式、检测规则、门禁入口、违反处置、例外审批、风险接受和复核周期纳入基线晋级证据 | | ISO 37301 / NIST OSCAL / EU DORA / GDPR / EU AI Act | 合规管理不能只维护控制清单或审计材料,还必须维护适用义务清单,并证明义务源、控制目标、控制项、证据、owner、例外、整改和监管变化之间可追溯 | 增加 `baseline-regulatory-obligation-ledger.yaml`,把法律法规、监管规则、行业标准、客户合同和内部政策映射到控制、证据、资产、数据、AI、第三方、运营韧性、POA&M 和审计导出 | | ISO 15489 / NARA Records Management / NIST SP 800-92 / NIST SP 800-53 AU-11 / GDPR Storage Limitation and Erasure | 记录治理必须同时证明留存排期、法定义务、法律保全、审计日志留存、删除权例外、删除传播和可防御处置;不能只让日志、备份、AI trace、向量索引和审计证据各自保留 | 增加 `baseline-records-retention-legal-hold-ledger.yaml`,把记录类别、留存排期、义务来源、legal hold、删除资格、备份/日志/向量索引处置、删除传播、删除回执和超期留存阻断纳入基线晋级证据 | | Kubernetes Secrets | Kubernetes Secret 需要加密、访问控制、轮换和外部密钥系统配合 | 增加 `secrets-rotation-evidence.yaml`、KMS、轮换和泄露扫描证据 | | CISA KEV Catalog | 已知被利用漏洞需要优先、限期、可证明地处置 | 增加 `vulnerability-remediation-evidence.yaml`、KEV 状态、修复 SLA 和残余风险 | +| CISA KEV / FIRST EPSS / CVSS v4.0 / CycloneDX VEX / OASIS CSAF | 漏洞治理不能只按扫描严重度排序,需要结合已知利用、预测利用概率、业务暴露、产品影响状态、修复 SLA、复测和例外闭环 | 增加 `baseline-vulnerability-exposure-remediation-ledger.yaml`,把 CVE、KEV、EPSS、CVSS、VEX/CSAF、扫描覆盖、外部暴露、修复、复测、例外和 release gate 阻断纳入基线晋级证据 | +| CIS Controls v8 Control 4 / CIS Benchmarks / NIST SP 800-128 / NIST SP 800-53 CM / SCAP / Kubernetes Pod Security Standards / CISA Kubernetes Hardening Guidance | 安全配置不能只靠一次性加固或工具扫描,需要有锁定配置基线、运行姿态扫描、配置漂移识别、修复复测、例外到期和发布阻断 | 增加 `baseline-secure-configuration-posture-drift-ledger.yaml`,把 OS、容器、Kubernetes、云、IAM、网络、存储、数据库、CI/CD、API Gateway、LLM Gateway、Agent Runtime、审计日志、加密、Pod Security、漂移和 release gate 阻断纳入基线晋级证据 | | SLSA / SBOM / Sigstore / RFC 3161 | 现代供应链安全必须证明构建来源、依赖、产物、签名验签链路、长期验签材料、坏基线撤销链路、消费端摘要锁定、迁移执行事实、本地私有制品排除、私有托管取回、干净环境重建、不可变证据留存、签名 payload 排除、发布准入和运行时准入阻断链路 | 增加 SBOM、provenance、签名、验签、基线长期验签回执、基线运行时准入回执、基线准入执行策略、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、干净环境基线重建回执、基线证据不可变归档回执、证据追踪图、门禁执行报告、发布事务回执、撤销隔离记录、发布准入和 Kubernetes admission 阻断 | | NIST SSDF / CISA Secure by Design | 安全应前移到需求、设计、编码、构建、测试、发布和响应全链路 | 增加安全开发证据、威胁建模和安全准入材料 | +| OWASP Threat Modeling / ASVS / API Security / SAMM / NIST SSDF / CISA Secure by Design | 威胁建模、安全需求、安全验证和安全设计应进入软件生命周期与发布门禁,不能只靠漏洞扫描或上线前评审 | 增加 `baseline-threat-model-attack-surface-risk-ledger.yaml`,把关键资产、信任边界、数据流、攻击面、滥用场景、控制映射、安全测试、剩余风险、POA&M 和签署状态纳入基线晋级证据 | | NIST AI RMF Critical Infrastructure Profile Concept Note | 高风险、关键基础设施相关 AI 场景需要更强的生命周期风险管理和可追溯实践 | 将关键基础设施 AI 相关资料纳入标准基线观察项,不直接当作稳定强制门禁 | | FinOps Framework / FOCUS / OpenCost | 成本治理需要统一成本语义、分摊、优化和持续运营 | 增加 `cost-allocation-evidence.yaml`、FinOps 运行机制、成本分摊证据和 AI 单任务成本指标 | | Open Data Contract | 数据产品需要机器可读契约来约束 Schema、语义、质量、权限和变更 | 增加数据契约最低字段和 CI 校验要求 | @@ -14216,6 +21027,8 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml - OpenGitOps Principles +- DORA: Software Delivery Performance Metrics + - Semantic Versioning 2.0.0 - Conventional Commits 1.0.0 @@ -14244,6 +21057,40 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml - DORA Research: 2025 DORA Report +- ISO/IEC 25010 Systems and software engineering - Systems and software Quality Requirements and Evaluation + +- SEI: Architecture Tradeoff Analysis Method Collection + +- arc42 Documentation: Quality Requirements + +- arc42 Documentation: Constraints + +- Thoughtworks: Fitness function-driven development + +- ISO/IEC/IEEE 42010:2022 Software, systems and enterprise - Architecture description + +- C4 Model + +- Backstage Software Catalog and System Model + +- OMG BPMN 2.0.2 Specification + +- The Open Group TOGAF Standard: Business Architecture + +- The Open Group TOGAF Standard: Architecture Principles + +- ISO/IEC 38500:2024 Information technology - Governance of IT for the organization + +- ISACA COBIT + +- PeopleCert ITIL 4 Foundation + +- ISO/IEC 27001:2022 Information Security Management Systems + +- ISO/IEC 20000-1:2018 Service Management System Requirements + +- ISO/IEC/IEEE 29119-1:2022 Software Testing General Concepts + - SLSA Specification v1.2 - CISA: Software Bill of Materials @@ -14276,8 +21123,50 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml - NIST SP 800-218: Secure Software Development Framework +- OWASP Threat Modeling Cheat Sheet + +- OWASP Application Security Verification Standard + +- OWASP API Security Top 10 + +- OWASP Software Assurance Maturity Model + +- LINDDUN Privacy Threat Modeling + - NIST Privacy Framework +- NIST FIPS 199: Standards for Security Categorization of Federal Information and Information Systems + +- NIST SP 800-60 Rev. 1: Guide for Mapping Types of Information and Information Systems to Security Categories + +- NIST SP 800-57 Part 1 Rev. 5: Recommendation for Key Management + +- NIST SP 800-52 Rev. 2: Guidelines for the Selection, Configuration, and Use of TLS Implementations + +- CIS Controls v8 + +- CIS Controls v8 Control 14: Security Awareness and Skills Training + +- CIS Controls v8 Control 4: Secure Configuration of Enterprise Assets and Software + +- CIS Benchmarks + +- CIS Controls v8 Control 11: Data Recovery + +- NIST SP 800-128: Guide for Security-Focused Configuration Management of Information Systems + +- NIST SP 800-53 Rev. 5: Security and Privacy Controls for Information Systems and Organizations + +- NIST SP 800-181 Rev. 1: Workforce Framework for Cybersecurity + +- NIST Security Content Automation Protocol + +- Kubernetes Documentation: Pod Security Standards + +- CISA: Kubernetes Hardening Guidance + +- OWASP Secrets Management Cheat Sheet + - European Commission: International data transfers - European Data Protection Board: Recommendations 01/2020 on supplementary measures @@ -14286,8 +21175,12 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml - NIST Cybersecurity Framework 2.0 -- NIST SP 800-61 Rev. 2: Computer Security Incident Handling Guide - +- NIST SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management + +- Google SRE Book: Managing Incidents + +- Google SRE Book: Postmortem Culture: Learning from Failure + - NIST SP 800-34 Rev. 1: Contingency Planning Guide for Federal Information Systems - NIST SP 800-37 Rev. 2: Risk Management Framework for Information Systems and Organizations @@ -14312,6 +21205,14 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml - CISA: Known Exploited Vulnerabilities Catalog +- FIRST: Exploit Prediction Scoring System + +- FIRST: Common Vulnerability Scoring System v4.0 + +- CycloneDX: Vulnerability Exploitability eXchange + +- OASIS: Common Security Advisory Framework + - EBA: Digital Operational Resilience Act - EBA: DORA Oversight @@ -14336,6 +21237,12 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml - OpenLineage Documentation +- Great Expectations Documentation + +- SodaCL Documentation + +- AWS Labs Deequ + - CNCF TAG App Delivery: Platforms White Paper - Kubernetes Documentation: Multi-tenancy @@ -14354,6 +21261,8 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml - Open Policy Agent +- Open Policy Agent Documentation + - Open Policy Agent: Decision Logs - OPA Gatekeeper @@ -14374,11 +21283,27 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml - FinOps Framework +- FinOps Framework: Unit Economics Capability + - FOCUS: FinOps Open Cost and Usage Specification - OpenCost Documentation +- Kubernetes Documentation: Resource Management for Pods and Containers + +- Kubernetes Documentation: Resource Quotas + +- Kubernetes Documentation: Horizontal Pod Autoscaling + +- Kubernetes Autoscaler: Vertical Pod Autoscaler + +- KEDA Documentation + - Open Data Contract Standard - Google SRE Workbook: Implementing SLOs +- Google SRE Book: Service Level Objectives + +- Google SRE Workbook: Alerting on SLOs + diff --git a/metadata/taxonomy.yml b/metadata/taxonomy.yml index 92c9680..a180743 100644 --- a/metadata/taxonomy.yml +++ b/metadata/taxonomy.yml @@ -141,7 +141,7 @@ documents: role: 中大型工程组织、平台工程和多产品线参考模型 - path: docs/references/modern-enterprise-architecture-template.md title: 现代企业数字化平台架构 - role: 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档 + role: 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线版本策略、发布通道、兼容性与冻结控制总账、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线架构原则、约束、反模式与例外执行总账、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档 - path: docs/references/dataset-first-data-service.md title: Dataset First 数据服务结构