diff --git a/assets/ai-citation/llms-full.txt b/assets/ai-citation/llms-full.txt
index 9bf0576..38b0193 100644
--- a/assets/ai-citation/llms-full.txt
+++ b/assets/ai-citation/llms-full.txt
@@ -67,7 +67,7 @@ GEOFlow 的关键启发是:GEO 不是关键词堆砌,而是内容工程链
- docs/references/project-architecture-template.md:常见项目结构、架构设计原则、最低门禁和检查清单。
- docs/references/python-project-skeleton.md:Python 应用、服务、脚本工具和库项目的通用骨架。
- docs/references/enterprise-architecture-template.md:中大型工程组织、平台工程和多产品线参考模型。
-- docs/references/modern-enterprise-architecture-template.md:面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线架构原则、约束、反模式与例外执行总账、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。
+- docs/references/modern-enterprise-architecture-template.md:面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线版本策略、发布通道、兼容性与冻结控制总账、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线架构原则、约束、反模式与例外执行总账、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。
- docs/references/dataset-first-data-service.md:以 dataset、contract、registry、runtime 为核心的数据服务模板。
- docs/references/code-organization.md:模块化、命名、注释、格式化、文档和工具。
- docs/references/development-experience.md:变量名、文件结构、编码规范、架构原则和常见基础设施经验。
diff --git a/docs/README.md b/docs/README.md
index 23f1a0a..0f95da9 100644
--- a/docs/README.md
+++ b/docs/README.md
@@ -62,7 +62,7 @@
- [项目架构模板](./references/project-architecture-template.md) - 常见项目结构、架构设计原则、最低门禁和检查清单。
- [通用 Python 项目骨架](./references/python-project-skeleton.md) - Python 应用、服务、脚本工具和库项目的通用骨架。
- [企业级架构模板](./references/enterprise-architecture-template.md) - 中大型工程组织、平台工程和多产品线参考模型。
-- [现代企业数字化平台架构](./references/modern-enterprise-architecture-template.md) - 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线架构原则、约束、反模式与例外执行总账、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。
+- [现代企业数字化平台架构](./references/modern-enterprise-architecture-template.md) - 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线版本策略、发布通道、兼容性与冻结控制总账、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线架构原则、约束、反模式与例外执行总账、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。
- [Dataset First 数据服务](./references/dataset-first-data-service.md) - 数据服务模板。
- [代码组织](./references/code-organization.md) - 模块化、命名、注释、格式化、文档和工具。
- [开发经验](./references/development-experience.md) - 编码规范、架构原则和常见基础设施经验。
diff --git a/docs/references/AGENTS.md b/docs/references/AGENTS.md
index e338fbc..cbb328a 100644
--- a/docs/references/AGENTS.md
+++ b/docs/references/AGENTS.md
@@ -19,7 +19,7 @@ references/
├── project-architecture-template.md
├── python-project-skeleton.md
├── enterprise-architecture-template.md
-├── modern-enterprise-architecture-template.md # 现代企业数字化平台、版本治理、版本控制面、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线架构原则、约束、反模式与例外执行总账、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI、可靠性分级、仓库拓扑、迁移弃用、审计证据、微服务容器 GitOps、AI 原生能力、供应链安全和联邦治理蓝图
+├── modern-enterprise-architecture-template.md # 现代企业数字化平台、版本治理、版本控制面、基线版本策略、发布通道、兼容性与冻结控制总账、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线架构原则、约束、反模式与例外执行总账、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI、可靠性分级、仓库拓扑、迁移弃用、审计证据、微服务容器 GitOps、AI 原生能力、供应链安全和联邦治理蓝图
├── dataset-first-data-service.md
├── code-organization.md
├── development-experience.md
diff --git a/docs/references/README.md b/docs/references/README.md
index e665d61..2cd03cb 100644
--- a/docs/references/README.md
+++ b/docs/references/README.md
@@ -14,7 +14,7 @@
| [项目架构模板](project-architecture-template.md) | 常见项目结构、架构设计原则、最低门禁和检查清单。 |
| [通用 Python 项目骨架](python-project-skeleton.md) | Python 应用、服务、脚本工具和库项目的通用骨架。 |
| [企业级 Monorepo / Multi-repo 架构模板](enterprise-architecture-template.md) | 中大型工程组织、平台工程和多产品线参考模型。 |
-| [现代企业数字化平台架构](modern-enterprise-architecture-template.md) | 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线架构原则、约束、反模式与例外执行总账、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 |
+| [现代企业数字化平台架构](modern-enterprise-architecture-template.md) | 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线版本策略、发布通道、兼容性与冻结控制总账、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线架构原则、约束、反模式与例外执行总账、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。 |
| [Dataset First 数据服务结构](dataset-first-data-service.md) | 以 dataset、contract、registry、runtime 为核心的数据服务模板。 |
| [代码组织](code-organization.md) | 模块化、命名、注释、格式化、文档和工具。 |
| [开发经验](development-experience.md) | 变量名、文件结构、编码规范、架构原则和常见基础设施经验。 |
@@ -33,7 +33,7 @@
- [项目架构模板](project-architecture-template.md) - 常见项目结构、架构设计原则、最低门禁和检查清单。
- [通用 Python 项目骨架](python-project-skeleton.md) - Python 应用、服务、脚本工具和库项目的通用骨架。
- [企业级 Monorepo / Multi-repo 架构模板](enterprise-architecture-template.md) - 中大型工程组织、平台工程和多产品线参考模型。
-- [现代企业数字化平台架构](modern-enterprise-architecture-template.md) - 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。
+- [现代企业数字化平台架构](modern-enterprise-architecture-template.md) - 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线版本策略、发布通道、兼容性与冻结控制总账、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线发布证据、基线兼容性总账、基线采纳总账、基线支持矩阵、基线发布列车、基线符合性声明、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档。
- [Dataset First 数据服务结构](dataset-first-data-service.md) - 以 dataset、contract、registry、runtime 为核心的数据服务模板。
- [代码组织](code-organization.md) - 模块化、命名、注释、格式化、文档和工具。
- [开发经验](development-experience.md) - 变量名、文件结构、编码规范、架构原则和常见基础设施经验。
diff --git a/docs/references/modern-enterprise-architecture-template.md b/docs/references/modern-enterprise-architecture-template.md
index f1caccf..b94ca32 100644
--- a/docs/references/modern-enterprise-architecture-template.md
+++ b/docs/references/modern-enterprise-architecture-template.md
@@ -1,10 +1,10 @@
# 现代企业数字化平台架构说明文档
-**文档版本**:V2.91
+**文档版本**:V2.92
**适用对象**:企业管理层、产品负责人、架构师、研发负责人、数据负责人、平台团队、安全合规团队
**适用范围**:中大型企业数字化平台建设、业务系统重构、平台工程建设、数据产品化、组织协同机制设计
**文档定位**:本文件用于说明现代企业数字化平台的总体架构、核心组成、团队职责、治理机制、技术原则和落地路径。
-**专项修订**:V2.91 在 V2.90 基础上新增基线架构原则、约束、反模式与例外执行总账,把 TOGAF 风格架构原则、架构约束、禁止项、反模式、强制门禁、例外审批、ADR、风险接受、执行证据和复核周期统一到同一证据链,避免“原则写得正确,但执行时无法证明每条原则是否被遵守、违反后是否被阻断或例外是否到期”的断层。
+**专项修订**:V2.92 在 V2.91 基础上新增基线版本策略、发布通道、兼容性与冻结控制总账,把 SemVer、Conventional Commits、发布通道、签名 tag、兼容窗口、紧急补丁、撤销隔离、消费锁、迁移窗口和证据摘要统一到同一执行账本,避免“版本号写了,但版本升级、冻结、补丁、撤销和兼容性放行无法被机器证明”的断层。
---
@@ -53,7 +53,7 @@
| 版本 | 状态 | 说明 |
| ---- | ---- | ---- |
-| `V2.91` | `Baseline Candidate` | 用作可执行企业标准起点;包含机器可读版本清单、控制项覆盖清单、124 组 starter kit schema/example、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线架构原则、约束、反模式与例外执行总账、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、证据新鲜度、例外放行、break-glass、季度复核、仓库变更控制、远端保护漂移整改、控制证据映射、审计导出清单、审计导出自动化、控制评估报告、架构基线变更记录、架构决策记录、AI 证据账本、微调运行证据、AI 事件响应 playbook、OSCAL 交换映射、POA&M 整改计划、企业架构风险登记、审计导出门禁、审计导出完整性清单、审计导出 provenance statement、审计导出签名策略、审计导出签名验签回执、严格 schema 模式、威胁建模、攻击面管理、安全风险治理、访问复核、密钥轮换、漏洞修复、事故复盘、可靠性、性能、容量、成本效率、数据治理、AI 运行、GitOps 安全、供应链证据链一致性和自动化校验入口 |
+| `V2.92` | `Baseline Candidate` | 用作可执行企业标准起点;包含机器可读版本清单、控制项覆盖清单、125 组 starter kit schema/example、基线版本策略、发布通道、兼容性与冻结控制总账、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线架构原则、约束、反模式与例外执行总账、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、证据新鲜度、例外放行、break-glass、季度复核、仓库变更控制、远端保护漂移整改、控制证据映射、审计导出清单、审计导出自动化、控制评估报告、架构基线变更记录、架构决策记录、AI 证据账本、微调运行证据、AI 事件响应 playbook、OSCAL 交换映射、POA&M 整改计划、企业架构风险登记、审计导出门禁、审计导出完整性清单、审计导出 provenance statement、审计导出签名策略、审计导出签名验签回执、严格 schema 模式、威胁建模、攻击面管理、安全风险治理、访问复核、密钥轮换、漏洞修复、事故复盘、可靠性、性能、容量、成本效率、数据治理、AI 运行、GitOps 安全、供应链证据链一致性和自动化校验入口 |
### 0.3 变更分级
@@ -200,6 +200,8 @@ V2.90 起,企业级基线还必须形成 `baseline-quality-attribute-architect
V2.91 起,企业级基线还必须形成 `baseline-architecture-principle-constraint-exception-ledger.yaml`。它不是替代架构原则文档、标准基线、ADR、风险登记、例外总账、控制面、门禁执行报告或会审裁决;这些系统分别记录局部事实。该总账证明每条 L3/L4 强制架构原则都有 owner、适用范围、约束规则、禁止项、反模式、检测方式、门禁入口、违反处置、例外审批、风险接受、ADR 绑定和复核闭环;任何强制原则无 owner、约束不可检测、禁止项未进入门禁、违反未处置、例外过期、风险接受缺失或原则总账未进入 release gate,都必须阻断 baseline/frozen 晋级。
+V2.92 起,企业级基线还必须形成 `baseline-version-policy-release-control-ledger.yaml`。它不是替代版本控制面、版本清单、发布事务回执、兼容性总账、支持矩阵、采纳总账、消费锁、迁移工作单或撤销隔离记录;这些系统分别记录局部事实。该总账证明每一次版本变更都有 SemVer 语义、Conventional Commit 分类、发布通道、候选/冻结/紧急补丁规则、签名 tag、不可变 commit、兼容窗口、消费者影响、消费锁更新、迁移窗口、撤销条件、EOL 约束、禁推资产排除和证据摘要闭环;任何版本号复用、浮动版本引用、tag 漂移、未签名生产 tag、breaking change 无迁移窗口、紧急补丁无复盘、冻结期语义变更、撤销基线仍被采用或版本策略总账未进入 release gate,都必须阻断 baseline/frozen 晋级。
+
推荐发布检查:
```bash
@@ -227,6 +229,7 @@ git diff --check
| 不变量 | 最低要求 | 阻断条件 |
| ------ | -------- | -------- |
| 基线身份 | `baselineId`、`documentVersion`、`status` 唯一且不可复用 | 同一版本号对应多个基线或状态不一致 |
+| 版本策略总账 | `baseline-version-policy-release-control-ledger.yaml` 必须绑定版本号语义、发布通道、变更分类、签名 tag、兼容窗口、冻结规则、紧急补丁、撤销条件、消费锁和迁移窗口 | 版本号复用、tag 漂移、浮动版本引用、breaking change 无迁移路径、冻结期语义变更、撤销基线仍被采用或版本策略未进入 release gate |
| 生命周期状态 | `baseline-lifecycle-state-machine.yaml` 必须绑定当前状态、允许迁移、禁止迁移、转换证据、审批人、状态回写和回滚入口 | 人工改状态、跨过候选或冻结门禁、直接从冻结退回草案、状态机和版本控制面不一致 |
| 状态对账 | `baseline-state-reconciliation-report.yaml` 必须对账状态机、版本控制面、发布证据、支持矩阵、采纳总账、符合性声明和审计导出 | 任一账本状态漂移、状态字段冲突、状态回写缺失或审计导出引用旧状态 |
| 源码绑定 | 每个基线绑定 `sourceCommit`、`releaseTag` 和签署人 | 无 tag、tag 不指向源 commit、签名缺失 |
@@ -430,8 +433,9 @@ git diff --check
| `V2.89` | 2026-06-03 | Minor | 补齐基线架构视图、运行拓扑与依赖影响总账、架构视图、C4/部署视图、运行拓扑、声明依赖、观测依赖、blast radius、变更影响和依赖漂移闭环 |
| `V2.90` | 2026-06-03 | Minor | 补齐基线质量属性、架构驱动与权衡决策总账、质量属性场景、业务驱动、敏感点、权衡点、ADR、适配度函数、验证证据和复核闭环 |
| `V2.91` | 2026-06-03 | Minor | 补齐基线架构原则、约束、反模式与例外执行总账、原则 owner、适用范围、禁止项、检测方式、门禁入口、违反处置、例外、风险接受和复核闭环 |
+| `V2.92` | 2026-06-03 | Minor | 补齐基线版本策略、发布通道、兼容性与冻结控制总账、SemVer 语义、Conventional Commit 分类、签名 tag、兼容窗口、紧急补丁、撤销隔离、消费锁和迁移窗口闭环 |
-### 0.8 V2.91 可执行企业标准路线图
+### 0.8 V2.92 可执行企业标准路线图
V2.0 已将 V1.9 的文档化基线转化为第一批可执行资产。V2.1 继续把字段约束、示例一致性和远程 CI 门禁补强为可执行口径。V2.2 把主文档最小验证包中的 API、事件、AI 工具、RAG、微调、GitOps、catalog 和 scorecard 纳入 schema/example 校验。V2.3 继续把发布证据、供应链证明、治理例外、兼容性报告和 GitOps 漂移报告纳入机器可校验基线。V2.4 把当前版本、发布状态、starter kit pair 清单、pair 数量和索引同步要求固化到机器可读版本清单中。V2.5 把可靠性等级、RTO/RPO、数据保留与访问审计、AI 预算与降级、GitOps 运行安全和供应链 source/vulnerability/scorecard 证据提升为 starter kit 强制字段。V2.6 增加控制项覆盖清单,把关键企业控制要求映射到 schema 字段、example 和 checker 规则,避免“文档说有控制、机器无法证明控制存在”。V2.7 启用严格 schema 模式,要求 starter kit 所有对象节点声明 `additionalProperties=false`,并由 checker 阻断未知字段。V2.8 补齐扩展字段策略、Feature Flag / Kill Switch、AI 威胁模型、运行血缘和平台产品指标。V2.9 继续把隐私工程、租户边界、恢复演练、Policy as Code 测试、GenAI 可观测性和 FinOps 成本分摊补成可执行证据。V2.10 把访问复核、密钥轮换、漏洞修复、事故复盘和证据新鲜度纳入控制目录,避免生产安全运营只停留在“有制度、有人看、事后补”的弱证据状态。V2.11 把每个控制项到证据路径、状态、新鲜度和审计导出包的关系纳入总账,避免审计时只能逐段翻文档、不能一键证明控制覆盖。V2.12 增加审计导出自动化命令,把版本、控制目录、证据映射、导出清单、脚本和关键制品哈希生成可交付审计包。V2.13 增加控制评估报告,把证据包进一步闭环到控制结果、发现项、整改、剩余风险和签署状态。V2.14 增加架构基线变更记录,把基线升级的影响分析、审批、验证命令和回滚路径纳入可执行证据。V2.15 增加 OSCAL 交换映射和导出摘要,把内部控制证据映射到 catalog、component-definition、system-security-plan、assessment-results 和 POA&M 视图。V2.16 增加审计导出门禁,把导出包生成、JSON/Markdown/OSCAL 输出和关键不变量校验纳入 `make test`。V2.17 增加审计导出完整性清单,把生成物 SHA-256、源制品哈希和防篡改校验纳入审计包。V2.18 增加审计导出 provenance statement,把生成物 subject、构建定义、源码提交和源证据依赖纳入可追溯证明。V2.19 增加审计导出签名策略,把 provenance payload 摘要、签名方式、验签命令和外部签名交接纳入门禁。V2.20 增加审计导出签名验签回执,把外部签名完成后的 bundle 摘要、证书身份、OIDC issuer、透明日志和验签结果纳入证据链。V2.21 增加 POA&M 整改计划,把控制发现项、责任人、整改行动、里程碑、证据、签署和 OSCAL POA&M 输出纳入闭环。V2.22 增加企业架构风险登记,把风险、控制项、POA&M、缓解行动、残余风险、复审和审计导出风险视图纳入闭环。V2.23 增加架构决策记录,把 ADR 上下文、备选方案、取舍、决策、关联控制项、风险、POA&M、复审和基线变更绑定纳入闭环。V2.24 增加 AI 事件响应 playbook,把幻觉爆发、工具循环、RAG 索引污染、供应商中断、成本异常、检测、遏制、降级、回滚和复盘纳入闭环。V2.25 增加 AI 证据账本,把模型、Prompt、RAG、工具、评估、威胁模型、观测、事件响应、数据使用、审批、留存和复审纳入 AI 产品级证据闭环。V2.26 增加微调运行证据,把训练数据授权、数据准备、实验追踪、评估、模型登记、审批、灰度发布、监控和退役纳入 AI 微调审计闭环。V2.27 增加仓库变更控制,把 CODEOWNERS、受保护分支、PR 审查、必需检查、签名提交、禁止直推、发布 tag 保护、远端保护状态验证、漂移整改、POA&M 和风险登记纳入版本基线保护。V2.28 增加企业执行控制面,把合规等级、门禁决策、证据新鲜度、例外放行、break-glass、季度复核和退出标准变成统一执行协议。V2.29 增加外部标准版本锁定与升级策略,避免把未稳定标准、实验性语义约定或外部规范变更直接带入生产基线。V2.30 增加版本控制面,把基线 ID、发布通道、tag、源 commit、兼容窗口、冻结策略和回滚入口固化为发布不变量。V2.31 增加基线发布证据包,把晋级决策、冻结复核、漂移检查、不可变引用、审计摘要和回滚验证固化为发布证据。V2.32 增加基线兼容性总账,把消费者影响、迁移窗口、弃用截止、例外状态和未迁移风险固化为版本门禁证据。V2.33 增加基线采纳总账,把领域、平台、数据、AI 和生产资产对基线的采用状态、逾期治理和例外整改固化为组织级版本证据。V2.34 增加基线支持矩阵,把旧基线支持状态、维护窗口、安全补丁窗口、EOL 和最低可接受基线固化为版本生命周期门禁。V2.35 增加基线发布列车,把候选窗口、冻结窗口、晋级日期、通知节奏、黑窗和紧急补丁入口固化为版本发布节奏门禁。V2.36 增加资产级基线符合性声明,把资产自声明、证据绑定、例外、复核和采纳总账回写固化为资产级版本证据。V2.37 增加基线制品清单,把源文档、schema、示例、控制项、证据模板、脚本、生成物和外部引用固化为可摘要、可签名、可复现的版本物料清单。V2.38 增加基线验证环境锁定,把校验命令、工具版本、runner 镜像、策略包、schema validator 和验签工具固化为可复现门禁。V2.39 增加基线通知确认总账,把发布列车中的通知计划升级为可审计的送达、确认、异议和例外证据。V2.40 增加基线回滚验证记录,把上一基线检出、GitOps revision 恢复、审计导出恢复和烟测结果升级为独立证据。V2.41 增加基线例外总账,把分散例外、到期、风险接受、POA&M 和冻结阻断收敛为统一审计证据。V2.42 增加基线就绪评分卡,把硬门禁、评分维度、证据摘要和 baseline/frozen 判定统一到最终准入证据。V2.43 增加基线生命周期状态机,把允许迁移、禁止迁移、状态回写、迁移审批和回滚入口统一到状态转换证据。V2.44 增加基线状态对账报告,把状态机、版本控制面、发布证据、支持矩阵、采纳总账和审计导出的状态字段统一对账。V2.45 增加基线 EOL 退役证书,把旧基线生产引用清零、迁移关闭、例外清零、审计归档和新采用阻断固化为退役证据。V2.46 增加基线会审裁决记录,把会审范围、证据核验、投票签署、反对意见、条件动作和最终裁决固化为独立会审证据。V2.47 增加基线证据追踪图,把跨证据依赖、摘要一致性、下游消费和断链阻断固化为可校验证据图。V2.48 增加基线门禁执行报告,把执行命令、策略包、输入摘要、规则结果、退出码和重放证明固化为 release gate 的可审计运行证据。V2.49 增加基线发布事务回执,把提交、签名 tag、远端 ref、push 回执、保护规则和发布后验证固化为版本发布事实。V2.50 增加基线撤销与隔离记录,把坏基线的隔离、撤销、通知、恢复目标、风险接受和审计归档固化为版本事故控制证据。V2.51 增加基线准入执行策略,把最低基线、撤销/EOL、资产声明、例外到期和运行入口阻断固化为统一策略。V2.52 增加基线消费锁定文件,把资产消费端的基线版本、commit、tag 和关键证据摘要固化为不可变锁。V2.53 增加基线迁移工作单,把目标资产迁移到新基线的步骤、依赖、GitOps 变更、消费锁更新、验收证据和回滚动作固化为执行工单。V2.54 增加基线迁移执行回执,把实际命令、actor、before/after 摘要、GitOps revision、catalog/lock diff、验收日志和回滚验证固化为执行事实。V2.55 增加本地私有制品边界,把内部 starter kit、生成 JSON、校验脚本、禁推原因、摘要留存和远端排除固化为受控证据。V2.56 增加审计导出排除清单,把原文白名单、摘要留存项、强制排除项、签名 payload 排除和导出后验证固化为受控证据。V2.57 增加私有制品托管交接清单,把私有制品库引用、访问控制、留存期限、取回命令、恢复验证和摘要一致性固化为受控证据。V2.58 增加干净环境基线重建回执,把远端 checkout、私有制品取回、摘要校验、审计导出重建、门禁重放和禁推资产复核固化为受控证据。V2.59 增加基线证据不可变归档回执,把关键证据的 WORM 留存、legal hold、访问日志、防删除、归档摘要和恢复演练固化为受控证据。V2.60 增加基线长期验签回执,把签名 bundle、证书链、OIDC 身份、透明日志、signed entry timestamp、RFC3161 TSA、撤销状态和验证工具版本固化为长期验签证据。V2.61 增加基线运行时准入回执,把 Kubernetes admission、策略引擎、镜像 digest、签名、provenance、SBOM、消费锁和拒绝样例固化为生产运行入口证据。V2.62 增加基线运行时准入决策总账,把 Kubernetes audit、admission webhook、PolicyReport、OPA decision log、actor、requestUID、allow/deny 和原始日志摘要固化为逐条运行决策证据。V2.63 增加基线连续控制监测总账,把控制项指标、告警、漂移、处置、证据新鲜度和控制运行 SLO 固化为持续监测证据。后续 `V2.x` 迭代应继续补充示例仓库,并把平台、catalog、GitOps、runtime admission、audit logging、continuous control monitoring 和审计系统连接起来。
@@ -491,7 +495,9 @@ V2.90 进一步增加基线质量属性、架构驱动与权衡决策总账,
V2.91 进一步增加基线架构原则、约束、反模式与例外执行总账,把架构原则、强制约束、禁止项、反模式、检测方式、门禁入口、违反处置、例外审批、风险接受、ADR 和复核周期统一绑定到基线门禁,避免企业只证明“文档里写了原则”,却无法证明原则在真实提交、发布、GitOps、runtime admission 和审计导出中被执行。
-V2.91 起点包括:
+V2.92 进一步增加基线版本策略、发布通道、兼容性与冻结控制总账,把 SemVer 语义、Conventional Commit 分类、发布通道、冻结窗口、签名 tag、兼容窗口、消费锁、迁移窗口、紧急补丁、撤销隔离和证据摘要统一绑定到基线门禁,避免企业只证明“有版本号和 tag”,却无法证明版本升级、冻结、补丁、撤销、迁移和消费端锁定是同一组发布事实。
+
+V2.92 起点包括:
1. 真相源字段矩阵:明确 `domain.yaml`、`service.yaml`、`ai-product.yaml`、`data-product.yaml`、catalog、GitOps 和 runtime 的字段权威。
2. 契约模板:提供服务、领域、数据产品、AI 产品、Agent 工具、RAG、微调、GitOps 和生产就绪模板。
@@ -501,7 +507,7 @@ V2.91 起点包括:
6. 可靠性分级:补齐 Tier-1 / Tier-2 / Tier-3、RTO、RPO、灾备演练、错误预算和 on-call 升级路径。
7. 迁移与弃用:定义旧系统绞杀迁移、API 版本弃用、数据产品兼容、AI 模型退役和平台能力下线流程。
8. 验证包:提供 `make test`、schema 校验、示例仓库和审计证据清单,证明标准可以落地执行。
-9. Starter Kit:提供 `内部 starter kit` 下的 124 组 schema/example、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线架构原则、约束、反模式与例外执行总账、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、嵌套字段校验、格式校验、威胁建模、攻击面管理、安全风险治理、可靠性、性能、容量、成本效率、数据治理、AI 运行、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、仓库变更控制、远端保护漂移整改、AI 证据账本、微调运行证据、AI 事件响应 playbook、GitOps 安全、架构决策记录、风险登记、证据链验真字段和示例跨文件一致性检查。
+9. Starter Kit:提供 `内部 starter kit` 下的 125 组 schema/example、基线版本策略、发布通道、兼容性与冻结控制总账、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线架构原则、约束、反模式与例外执行总账、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、嵌套字段校验、格式校验、威胁建模、攻击面管理、安全风险治理、可靠性、性能、容量、成本效率、数据治理、AI 运行、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、仓库变更控制、远端保护漂移整改、AI 证据账本、微调运行证据、AI 事件响应 playbook、GitOps 安全、架构决策记录、风险登记、证据链验真字段和示例跨文件一致性检查。
10. 版本清单:提供 `内部版本清单`,让当前版本、发布状态、pair 清单和索引同步进入 CI 校验。
11. 控制项覆盖清单:提供 `内部控制项覆盖清单`,让关键控制项到 schema、example 和 checker 的证据链进入 CI 校验。
12. 严格 schema 模式:starter kit 的对象 schema 必须声明 `additionalProperties=false`,新增字段必须先进入契约、示例和 checker 证据链。
@@ -605,6 +611,7 @@ V2.91 起点包括:
110. 基线架构视图、运行拓扑与依赖影响总账:新增 `baseline-architecture-view-runtime-topology-dependency-ledger.yaml`,把架构视图、C4/部署视图、catalog 声明依赖、运行时观测依赖、GitOps 拓扑、数据/AI/第三方依赖、blast radius、变更影响和依赖漂移纳入可执行治理证据。
111. 基线质量属性、架构驱动与权衡决策总账:新增 `baseline-quality-attribute-architecture-driver-tradeoff-ledger.yaml`,把业务驱动、质量属性场景、可度量响应指标、架构驱动、敏感点、权衡点、ADR、适配度函数和验证证据纳入可执行治理证据。
112. 基线架构原则、约束、反模式与例外执行总账:新增 `baseline-architecture-principle-constraint-exception-ledger.yaml`,把原则 owner、适用范围、强制约束、禁止项、反模式、检测方式、门禁入口、违反处置、例外审批、风险接受、ADR 和复核周期纳入可执行治理证据。
+113. 基线版本策略、发布通道、兼容性与冻结控制总账:新增 `baseline-version-policy-release-control-ledger.yaml`,把版本号语义、发布通道、Conventional Commit 分类、签名 tag、兼容窗口、冻结规则、紧急补丁、撤销隔离、消费锁和迁移窗口纳入可执行治理证据。
---
@@ -3832,6 +3839,7 @@ V2.82 starter kit 还提供以下可执行契约模板:
111. `baseline-architecture-view-runtime-topology-dependency-ledger.yaml`:基线架构视图、运行拓扑与依赖影响总账,覆盖架构视图、C4/部署视图、catalog 声明依赖、运行时观测依赖、GitOps 拓扑、数据/AI/第三方依赖、关键路径、blast radius、变更影响、依赖 owner、漂移和复核状态。
112. `baseline-quality-attribute-architecture-driver-tradeoff-ledger.yaml`:基线质量属性、架构驱动与权衡决策总账,覆盖业务驱动、质量属性场景、响应指标、架构驱动、敏感点、权衡点、备选方案、ADR、适配度函数、验证证据和复核状态。
113. `baseline-architecture-principle-constraint-exception-ledger.yaml`:基线架构原则、约束、反模式与例外执行总账,覆盖原则、owner、适用范围、强制约束、禁止项、反模式、检测方式、门禁入口、违反处置、例外、风险接受、ADR 和复核状态。
+114. `baseline-version-policy-release-control-ledger.yaml`:基线版本策略、发布通道、兼容性与冻结控制总账,覆盖版本号语义、发布通道、变更分类、签名 tag、兼容窗口、消费锁、迁移、冻结、紧急补丁、撤销和 EOL 阻断状态。
### 10.10.3 自动化门禁映射
@@ -3858,6 +3866,7 @@ V2.82 starter kit 还提供以下可执行契约模板:
| 基线架构视图与依赖影响 | 架构视图、C4/部署视图、catalog 声明依赖、运行时观测依赖、GitOps 拓扑、数据/AI/第三方依赖、关键路径、blast radius、变更影响、依赖 owner 和漂移处置 | `baseline-architecture-view-runtime-topology-dependency-ledger.yaml`、C4/architecture views、Backstage catalog、CMDB、GitOps、OpenTelemetry traces、service mesh telemetry、OpenLineage、dependency scanner、incident ledger | 架构视图过期、声明依赖和观测依赖不一致、关键依赖无 owner、未知调用开放、GitOps 拓扑不可追踪、blast radius 未评估或依赖漂移未关闭 |
| 基线质量属性与权衡决策 | 业务驱动、质量属性场景、优先级、响应指标、架构驱动、敏感点、权衡点、备选方案、ADR、适配度函数、验证证据和复核状态 | `baseline-quality-attribute-architecture-driver-tradeoff-ledger.yaml`、quality scenarios、ATAM review、ADR、SLO、load test、security test、resilience exercise、FinOps evidence、business outcome ledger | 高优先级质量属性无场景、响应指标不可测、关键权衡无 ADR、敏感点无监测、适配度函数未进入门禁、验证证据过期或权衡风险未签署 |
| 基线架构原则与约束执行 | 原则、owner、适用范围、强制约束、禁止项、反模式、检测方式、门禁入口、违反处置、例外、风险接受、ADR 和复核状态 | `baseline-architecture-principle-constraint-exception-ledger.yaml`、architecture principles、standards baseline、policy tests、ADR、risk register、exception ledger、gate execution report、review board decision | 强制原则无 owner、原则不可检测、禁止项未进入门禁、违反项无处置、反模式无检测、例外过期、风险接受缺失或原则总账未进入 release gate |
+| 基线版本策略与发布控制 | 版本号语义、发布通道、Conventional Commit 分类、签名 tag、兼容窗口、消费锁、迁移窗口、冻结规则、紧急补丁、撤销隔离和 EOL 阻断 | `baseline-version-policy-release-control-ledger.yaml`、version governance、publish transaction、compatibility ledger、support matrix、adoption ledger、consumption lock、migration work order、revocation record | 版本号复用、浮动版本引用、tag 漂移、未签名生产 tag、breaking change 无迁移窗口、冻结期语义变更、紧急补丁未复盘、撤销/EOL 基线仍被采用或禁推资产进入发布载荷 |
| 基线发布 | 晋级决策、冻结复核、漂移检查、不可变引用、签名验签和回滚验证 | `baseline-release-evidence.yaml`、`version-governance.yaml`、审计导出、Git tag | 无晋级证据、tag 与 commit 不一致、漂移复核缺失、回滚未验证 |
| 基线发布事务 | 提交前检查、干净工作树、source commit、签名 tag、远端 ref、push 回执、保护规则、禁推资产排除和发布后验证 | `baseline-publish-transaction.yaml`、Git remote refs、repository protection、release evidence、version governance | 未完成 push、远端 ref 不存在、tag 未签名、工作树脏、保护规则失效、禁推资产进入远端或发布后验证失败 |
| 基线撤销隔离 | 撤销触发、隔离范围、受影响引用、通知确认、恢复目标、风险接受、状态回写和审计归档 | `baseline-revocation-record.yaml`、support matrix、adoption ledger、publish transaction、release evidence、risk register | 坏基线无法隔离、签名泄露后仍允许采用、禁推资产误入后无通知、恢复目标未验证或审计归档缺失 |
@@ -4034,6 +4043,7 @@ V2.6 起,控制项覆盖清单由以下文件维护;V2.7 起,严格 schema
| 文档说架构视图、运行拓扑和依赖影响必须一致且可审计,机器是否能证明 | 控制项要求 `baseline-architecture-view-runtime-topology-dependency-ledger.schema.json` 和示例包含架构视图、运行拓扑、声明依赖、观测依赖、GitOps 拓扑、数据/AI/第三方依赖、blast radius、变更影响、owner、漂移和复核状态 |
| 文档说质量属性、架构驱动和权衡决策必须可测、可追溯、可验证,机器是否能证明 | 控制项要求 `baseline-quality-attribute-architecture-driver-tradeoff-ledger.schema.json` 和示例包含业务驱动、质量属性场景、响应指标、敏感点、权衡点、ADR、适配度函数、验证证据和复核状态 |
| 文档说架构原则、约束、反模式和例外执行必须可检测、可阻断、可审计,机器是否能证明 | 控制项要求 `baseline-architecture-principle-constraint-exception-ledger.schema.json` 和示例包含原则、owner、适用范围、强制约束、禁止项、反模式、检测方式、门禁入口、违反处置、例外、风险接受、ADR 和复核状态 |
+| 文档说版本策略、发布通道、兼容性和冻结控制必须可执行,机器是否能证明 | 控制项要求 `baseline-version-policy-release-control-ledger.schema.json` 和示例包含版本号语义、发布通道、Conventional Commit 分类、签名 tag、兼容窗口、消费锁、迁移窗口、冻结规则、紧急补丁、撤销隔离和 EOL 阻断状态 |
| 文档说供应链必须有漏洞和 Scorecard 证据,机器是否能证明 | 控制项要求 `supply-chain-attestation.schema.json` 和示例包含 `vulnerability`、`scorecard` |
| 文档说 starter kit 必须拒绝未知字段,机器是否能证明 | 控制项要求 checker 包含 `additionalProperties must be false` 和 `unexpected field` 证据 |
| 文档说严格 schema 必须有扩展出口,机器是否能证明 | 控制项要求 `extension-policy.schema.json` 和示例包含受控前缀、审批和默认拒绝策略 |
@@ -4370,6 +4380,7 @@ versionGovernance:
controlCoverage: governance/control-plane/control-coverage.yaml
standardsBaseline: governance/control-plane/standards-baseline.yaml
enforcementPolicy: governance/control-plane/baseline-enforcement-policy.yaml
+ versionPolicyReleaseControlLedger: governance/evidence/baselines/baseline-version-policy-release-control-ledger.yaml
auditExportManifest: governance/evidence/audit-export/audit-export-manifest.yaml
lifecycleStateMachine: governance/evidence/baselines/baseline-lifecycle-state-machine.yaml
stateReconciliation: governance/evidence/baselines/baseline-state-reconciliation-report.yaml
@@ -4444,7 +4455,7 @@ versionGovernance:
1. `documentVersion` 必须等于主文档版本、版本清单版本和审计导出版本。
2. `baselineId` 一经发布不得复用;同一 `baselineId` 不得指向不同 commit。
3. `releaseTag` 必须指向 `sourceCommit`,生产级基线必须使用签名 tag。
-4. `releaseChannel=baseline` 或 `frozen` 时,必须有 `release-gate-decision.yaml`、基线准入执行策略、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线架构原则、约束、反模式与例外执行总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线生命周期状态机、基线状态对账报告、基线证据追踪图、基线门禁执行报告、基线发布事务回执、基线撤销与隔离记录、基线验证环境锁、基线制品清单、基线就绪评分卡、基线会审裁决记录、基线例外总账、通知确认总账、回滚验证记录和审计导出清单。
+4. `releaseChannel=baseline` 或 `frozen` 时,必须有 `release-gate-decision.yaml`、基线准入执行策略、基线版本策略、发布通道、兼容性与冻结控制总账、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线架构原则、约束、反模式与例外执行总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、基线生命周期状态机、基线状态对账报告、基线证据追踪图、基线门禁执行报告、基线发布事务回执、基线撤销与隔离记录、基线验证环境锁、基线制品清单、基线就绪评分卡、基线会审裁决记录、基线例外总账、通知确认总账、回滚验证记录和审计导出清单。
5. `changeLevel=major` 或 `breaking` 时,必须引用 ADR、迁移计划、弃用策略和消费者影响分析。
6. `compatibilityWindow` 到期后,未迁移消费者必须转入例外、POA&M 或风险接受记录。
7. 回滚不能只写“回退上一版”,必须指向可 checkout 的 commit、tag、GitOps revision 或制品 digest。
@@ -4480,6 +4491,7 @@ baselineReleaseEvidence:
sourceCommit:
releaseTag: architecture/v2.53-candidate
tagSignatureVerified: true
+ versionPolicyReleaseControlLedgerDigest: sha256:
publishTransactionDigest: sha256:
enforcementPolicyDigest: sha256:
consumptionLockDigest: sha256:
@@ -4858,6 +4870,14 @@ baselineReleaseEvidence:
principleExceptionsValidAndTimeBound: true
architecturePrincipleRiskAcceptancesSigned: true
releaseGateConsumesArchitecturePrincipleLedger: true
+ versionPolicyReleaseControlLedgerPresent: true
+ versionIdsUnique: true
+ releaseTagsSignedAndImmutable: true
+ noFloatingVersionReferences: true
+ compatibilityWindowsEnforced: true
+ freezeWindowControlsPassed: true
+ revokedAndEolBaselinesBlocked: true
+ releaseGateConsumesVersionPolicyLedger: true
starterKitPairCountMatches: true
forbiddenLocalAssetsAbsentFromRemote: true
noLatestExternalStandardInGate: true
@@ -4883,6 +4903,7 @@ baselineReleaseEvidence:
- governance/evidence/baselines/baseline-architecture-view-runtime-topology-dependency-ledger.yaml
- governance/evidence/baselines/baseline-quality-attribute-architecture-driver-tradeoff-ledger.yaml
- governance/evidence/baselines/baseline-architecture-principle-constraint-exception-ledger.yaml
+ - governance/evidence/baselines/baseline-version-policy-release-control-ledger.yaml
- governance/evidence/baselines/baseline-eol-retirement-certificate.yaml
- governance/evidence/baselines/baseline-review-board-decision.yaml
- governance/evidence/verification/baseline-verification-lock.yaml
@@ -5841,6 +5862,14 @@ baselineArtifactInventory:
signed: true
exportedTo:
- build/modern-enterprise-architecture-audit/audit-export.json
+ - path: governance/evidence/baselines/baseline-version-policy-release-control-ledger.yaml
+ type: evidence-template
+ required: true
+ owner: release-engineering
+ digest: sha256:
+ signed: true
+ exportedTo:
+ - build/modern-enterprise-architecture-audit/audit-export.json
- path: governance/evidence/baselines/baseline-capacity-performance-cost-efficiency-ledger.yaml
type: evidence-template
required: true
@@ -6038,6 +6067,7 @@ baselineArtifactInventory:
architectureViewRuntimeTopologyDependencyLedgerDeclared: true
qualityAttributeArchitectureDriverTradeoffLedgerDeclared: true
architecturePrincipleConstraintExceptionLedgerDeclared: true
+ versionPolicyReleaseControlLedgerDeclared: true
regulatoryObligationLedgerDeclared: true
cryptographicSecretsKeyCertificateLedgerDeclared: true
assetCriticalityClassificationLedgerDeclared: true
@@ -6098,6 +6128,7 @@ baselineArtifactInventory:
32. 基线架构视图、运行拓扑与依赖影响总账属于必需证据模板;缺失时不能证明架构视图、运行拓扑、声明依赖、观测依赖、GitOps 拓扑、关键路径、blast radius、变更影响和依赖漂移符合基线,基线不得晋级或冻结。
33. 基线质量属性、架构驱动与权衡决策总账属于必需证据模板;缺失时不能证明业务驱动、质量属性场景、响应指标、敏感点、权衡点、ADR、适配度函数和验证证据符合基线,基线不得晋级或冻结。
34. 基线架构原则、约束、反模式与例外执行总账属于必需证据模板;缺失时不能证明强制架构原则、约束、禁止项、反模式、检测规则、门禁入口、违反处置、例外审批、风险接受和复核闭环符合基线,基线不得晋级或冻结。
+35. 基线版本策略、发布通道、兼容性与冻结控制总账属于必需证据模板;缺失时不能证明版本号语义、发布通道、签名 tag、兼容窗口、消费锁、迁移窗口、冻结规则、紧急补丁、撤销和 EOL 阻断符合基线,基线不得晋级或冻结。
可执行验收标准:
@@ -6131,6 +6162,7 @@ baselineArtifactInventory:
28. 任意生产基线都能从制品清单反查到 `baseline-architecture-view-runtime-topology-dependency-ledger.yaml`,证明架构视图、运行拓扑、声明依赖、观测依赖、GitOps 拓扑、blast radius、变更影响和依赖漂移证据已经闭合。
29. 任意生产基线都能从制品清单反查到 `baseline-quality-attribute-architecture-driver-tradeoff-ledger.yaml`,证明质量属性场景、架构驱动、敏感点、权衡点、ADR、适配度函数和验证证据已经闭合。
30. 任意生产基线都能从制品清单反查到 `baseline-architecture-principle-constraint-exception-ledger.yaml`,证明强制架构原则、约束、禁止项、反模式、检测规则、门禁入口、违反处置、例外审批、风险接受和复核周期已经闭合。
+31. 任意生产基线都能从制品清单反查到 `baseline-version-policy-release-control-ledger.yaml`,证明版本号语义、发布通道、签名 tag、兼容窗口、消费锁、迁移窗口、冻结规则、紧急补丁、撤销和 EOL 阻断已经闭合。
### 10.10.16 基线验证环境锁定
@@ -7130,6 +7162,7 @@ baselineLifecycleStateMachine:
evidenceTraceGraph: governance/evidence/baselines/baseline-evidence-trace-graph.yaml
gateExecutionReport: governance/evidence/baselines/baseline-gate-execution-report.yaml
publishTransaction: governance/evidence/baselines/baseline-publish-transaction.yaml
+ versionPolicyReleaseControlLedger: governance/evidence/baselines/baseline-version-policy-release-control-ledger.yaml
revocationRecord: governance/evidence/baselines/baseline-revocation-record.yaml
artifactInventory: governance/evidence/baselines/baseline-artifact-inventory.yaml
verificationLock: governance/evidence/verification/baseline-verification-lock.yaml
@@ -7181,7 +7214,7 @@ baselineLifecycleStateMachine:
2. `forbiddenTransitions` 是硬禁止,即使有人工审批也不能绕过;必须创建新基线或走补丁通道。
3. 每次迁移必须写入 `transitionAttempts`,记录 `from`、`to`、请求人、批准人、证据路径、决策、状态回写和失败原因。
4. `currentState.state` 必须与 `version-governance.yaml` 的 `releaseChannel/status`、`baseline-release-evidence.yaml` 的晋级决策和 `baseline-support-matrix.yaml` 的支持状态一致。
-5. `candidate -> baseline` 不能缺少就绪评分卡、证据追踪图、门禁执行报告、发布事务回执、验证环境锁、制品清单、运行时准入回执、运行时准入决策总账、连续控制监测总账、独立控制保证抽样总账、共享责任与继承控制总账、数据驻留与跨境处理总账、第三方与关键供应商风险总账、运营韧性与重要业务服务影响容忍总账、生产变更与发布编排总账、服务可靠性与可观测性总账、备份恢复与灾备总账、基线架构原则、约束、反模式与例外执行总账、例外总账、回滚验证、会审裁决和 release gate 决策。
+5. `candidate -> baseline` 不能缺少就绪评分卡、证据追踪图、门禁执行报告、发布事务回执、基线版本策略、发布通道、兼容性与冻结控制总账、验证环境锁、制品清单、运行时准入回执、运行时准入决策总账、连续控制监测总账、独立控制保证抽样总账、共享责任与继承控制总账、数据驻留与跨境处理总账、第三方与关键供应商风险总账、运营韧性与重要业务服务影响容忍总账、生产变更与发布编排总账、服务可靠性与可观测性总账、备份恢复与灾备总账、基线架构原则、约束、反模式与例外执行总账、例外总账、回滚验证、会审裁决和 release gate 决策。
6. `baseline -> frozen` 必须证明冻结窗口开启、就绪评分达到 frozen 阈值、证据追踪图闭合、门禁执行报告可重放、发布事务远端 ref 和保护规则已锁定、运行时准入拒绝样例通过、准入 allow/deny 决策可追溯、连续控制监测覆盖关键控制且 open critical drift 为 0、独立控制保证抽样覆盖 critical 控制且 open critical/high finding 为 0、共享责任与继承控制没有 unowned / expired / invalid inheritance,数据驻留与跨境处理没有 unapproved region / missing transfer mechanism / unapproved subprocessor,第三方与关键供应商风险没有 unapproved critical supplier / expired assurance / missing audit rights / missing exit plan / concentration breach,运营韧性没有 missing important business service / missing impact tolerance / failed scenario / tolerance breach / unowned critical dependency / open critical resilience gap,生产变更没有 unregistered change / blackout violation / unresolved conflict / missing rollback / unrehearsed database migration / missing kill switch / unevaluated prompt or model change / unreviewed emergency change / unresolved failed change,服务可靠性没有 missing SLO / unmeasurable SLI / error budget breach / unowned critical alert / missing runbook / missing synthetic journey / telemetry coverage gap / missing degradation plan,备份恢复与灾备没有 unprotected critical datastore / missing immutable copy / overdue restore drill / rto breach / rpo breach / integrity failure / ransomware isolation gap / uncontrolled restore access,架构原则执行没有 missing owner / undetectable constraint / ungated forbidden pattern / open violation / expired exception / unsigned risk acceptance,撤销隔离记录没有阻断状态、通知确认完成、过期例外为 0、回滚验证未过期、会审裁决同意冻结且审计导出可验签。
7. `emergency-patch` 只能用于安全、合规或生产事故,必须有事故编号、补丁范围、回滚验证、事后复盘 owner 和补证期限。
8. `eol` 为终态,不允许重新进入 `baseline`;需要重新启用时必须生成新 baseline ID、发布证据和状态机。
@@ -7260,6 +7293,7 @@ baselineStateReconciliationReport:
architectureViewRuntimeTopologyDependencyLedger: governance/evidence/baselines/baseline-architecture-view-runtime-topology-dependency-ledger.yaml
qualityAttributeArchitectureDriverTradeoffLedger: governance/evidence/baselines/baseline-quality-attribute-architecture-driver-tradeoff-ledger.yaml
architecturePrincipleConstraintExceptionLedger: governance/evidence/baselines/baseline-architecture-principle-constraint-exception-ledger.yaml
+ versionPolicyReleaseControlLedger: governance/evidence/baselines/baseline-version-policy-release-control-ledger.yaml
serviceReliabilitySloErrorBudgetObservabilityLedger: governance/evidence/baselines/baseline-service-reliability-slo-error-budget-observability-ledger.yaml
backupRestoreDisasterRecoveryLedger: governance/evidence/baselines/baseline-backup-restore-disaster-recovery-ledger.yaml
regulatoryObligationLedger: governance/evidence/baselines/baseline-regulatory-obligation-ledger.yaml
@@ -7288,6 +7322,22 @@ baselineStateReconciliationReport:
releaseTag: architecture/v2.53-candidate
sourceCommit:
status: match
+ versionPolicyReleaseControlLedger:
+ ledgerId: bvprc-20260603-mea-v292
+ baselineId: mea-v2.92-20260603
+ documentVersion: V2.92
+ releaseChannel: candidate
+ semverChangeLevel: minor
+ conventionalCommitCoveragePercent: 100
+ signedReleaseTagRequired: true
+ floatingVersionReferences: 0
+ tagDriftFindings: 0
+ breakingChangesWithoutMigrationWindow: 0
+ freezeWindowViolations: 0
+ emergencyPatchesWithoutPostReview: 0
+ revokedBaselinesStillAdopted: 0
+ releaseGateReferences: 51
+ status: match
releaseEvidence:
promotionFrom: candidate
promotionTo: baseline
@@ -7309,7 +7359,7 @@ baselineStateReconciliationReport:
baselineId: mea-v2.53-20260602
documentVersion: V2.53
result: pass
- rulesExecuted: 50
+ rulesExecuted: 51
blockingFailures: 0
replayResult: pass
decisionMatchesExecution: true
@@ -7994,6 +8044,7 @@ baselineStateReconciliationReport:
low: []
writeBack:
versionGovernanceUpdated: true
+ versionPolicyReleaseControlLedgerReconciled: true
enforcementPolicyDecisionLogged: true
consumptionLocksReconciled: true
migrationWorkOrdersReconciled: true
@@ -9150,6 +9201,25 @@ baselineEvidenceTraceGraph:
- baseline-state-reconciliation-report
- audit-export-manifest
- baseline-evidence-archive-receipt
+ - id: baseline-version-policy-release-control-ledger
+ type: version-policy-release-control
+ path: governance/evidence/baselines/baseline-version-policy-release-control-ledger.yaml
+ digest: sha256:
+ producer: release-engineering
+ requiredFor:
+ - candidate-to-baseline
+ - baseline-to-frozen
+ - baseline-to-emergency-patch
+ - baseline-to-quarantined
+ - superseded-to-eol
+ status: present
+ consumedBy:
+ - baseline-release-evidence
+ - baseline-gate-execution-report
+ - baseline-review-board-decision
+ - baseline-state-reconciliation-report
+ - audit-export-manifest
+ - baseline-evidence-archive-receipt
- id: baseline-capacity-performance-cost-efficiency-ledger
type: capacity-performance-cost-efficiency
path: governance/evidence/baselines/baseline-capacity-performance-cost-efficiency-ledger.yaml
@@ -10642,17 +10712,18 @@ baselineEvidenceTraceGraph:
31. `baseline-architecture-view-runtime-topology-dependency-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明架构视图、运行拓扑、声明依赖、观测依赖、部署拓扑、blast radius、变更影响和依赖漂移已经入账。
32. `baseline-quality-attribute-architecture-driver-tradeoff-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明质量属性场景、架构驱动、敏感点、权衡点、ADR、适配度函数和验证证据已经入账。
33. `baseline-architecture-principle-constraint-exception-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明架构原则、强制约束、禁止项、反模式、例外审批、风险接受和违反处置已经入账。
-34. `baseline-capacity-performance-cost-efficiency-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明容量预测、压测、性能基准、资源 requests/limits、弹性伸缩、预算、单位经济、异常成本和优化行动已经入账。
-35. `baseline-service-reliability-slo-error-budget-observability-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明生产服务、关键用户旅程、SLI/SLO、错误预算、告警路由、on-call、runbook、合成探测、遥测覆盖和降级策略已经入账。
-36. `baseline-backup-restore-disaster-recovery-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明关键系统、关键数据存储、不可变/离线副本、恢复演练、RTO/RPO、完整性校验、勒索隔离和恢复权限已经入账。
-37. `baseline-regulatory-obligation-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明适用监管义务、客户合同义务、标准要求和内部政策要求已经映射到控制、证据、owner、例外和整改。
-38. `baseline-cryptographic-secrets-key-certificate-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明 KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、轮换、过期、吊销和泄露响应已经入账。
-39. `baseline-asset-criticality-classification-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明资产 owner、业务关键性、SLO Tier、L3/L4、CIA 影响、数据敏感度、AI 风险、互联网暴露和分级复核已经入账。
-40. `baseline-identity-entitlement-access-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明人类身份、服务账号、工作负载身份、JML、MFA、PAM/JIT、break-glass、孤儿账号、过期权限和运行时身份绑定已经入账。
-41. `baseline-processing-activity-inventory-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明所有个人数据处理活动、数据主体类别、个人数据类别、接收方、跨境传输、保留映射、DPIA、合法基础和发现覆盖已经入账。
-42. `baseline-privacy-rights-consent-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明处理目的合法基础、同意撤回传播、权利请求 SLA、自动化决策复核和第三方下游传播已经闭合。
-43. `baseline-records-retention-legal-hold-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明记录留存排期、legal hold、删除资格、删除传播和可防御删除回执已经闭合。
-44. 条件放行只能降低非阻断节点的处理优先级,不能绕过断链、摘要不一致或必需节点缺失。
+34. `baseline-version-policy-release-control-ledger.yaml` 必须被版本控制面、发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明版本号语义、发布通道、签名 tag、兼容窗口、消费锁、迁移、冻结、紧急补丁和撤销阻断已经入账。
+35. `baseline-capacity-performance-cost-efficiency-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明容量预测、压测、性能基准、资源 requests/limits、弹性伸缩、预算、单位经济、异常成本和优化行动已经入账。
+36. `baseline-service-reliability-slo-error-budget-observability-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明生产服务、关键用户旅程、SLI/SLO、错误预算、告警路由、on-call、runbook、合成探测、遥测覆盖和降级策略已经入账。
+37. `baseline-backup-restore-disaster-recovery-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明关键系统、关键数据存储、不可变/离线副本、恢复演练、RTO/RPO、完整性校验、勒索隔离和恢复权限已经入账。
+38. `baseline-regulatory-obligation-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明适用监管义务、客户合同义务、标准要求和内部政策要求已经映射到控制、证据、owner、例外和整改。
+39. `baseline-cryptographic-secrets-key-certificate-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明 KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、轮换、过期、吊销和泄露响应已经入账。
+40. `baseline-asset-criticality-classification-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明资产 owner、业务关键性、SLO Tier、L3/L4、CIA 影响、数据敏感度、AI 风险、互联网暴露和分级复核已经入账。
+41. `baseline-identity-entitlement-access-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明人类身份、服务账号、工作负载身份、JML、MFA、PAM/JIT、break-glass、孤儿账号、过期权限和运行时身份绑定已经入账。
+42. `baseline-processing-activity-inventory-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明所有个人数据处理活动、数据主体类别、个人数据类别、接收方、跨境传输、保留映射、DPIA、合法基础和发现覆盖已经入账。
+43. `baseline-privacy-rights-consent-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明处理目的合法基础、同意撤回传播、权利请求 SLA、自动化决策复核和第三方下游传播已经闭合。
+44. `baseline-records-retention-legal-hold-ledger.yaml` 必须被发布证据、门禁执行报告、状态对账、会审裁决、审计导出和证据归档同时消费;否则不能证明记录留存排期、legal hold、删除资格、删除传播和可防御删除回执已经闭合。
+45. 条件放行只能降低非阻断节点的处理优先级,不能绕过断链、摘要不一致或必需节点缺失。
可执行验收标准:
@@ -10670,35 +10741,36 @@ baselineEvidenceTraceGraph:
12. 任意 L3 / L4 架构视图、运行拓扑和依赖影响都必须作为 `baseline-architecture-view-runtime-topology-dependency-ledger.yaml` 证据节点进入发布证据、门禁执行、状态对账、会审裁决和审计导出。
13. 任意 L3 / L4 质量属性场景、架构驱动和权衡决策都必须作为 `baseline-quality-attribute-architecture-driver-tradeoff-ledger.yaml` 证据节点进入发布证据、门禁执行、状态对账、会审裁决和审计导出。
14. 任意 L3 / L4 强制架构原则、约束、禁止项、反模式、例外和风险接受都必须作为 `baseline-architecture-principle-constraint-exception-ledger.yaml` 证据节点进入发布证据、门禁执行、状态对账、会审裁决和审计导出。
-15. 任意 L3 / L4 资产的 `baseline-consumption-lock.yaml` 都必须作为证据节点被发布证据、门禁执行、状态对账、会审裁决、采纳总账和审计导出消费。
-16. 任意 L3 / L4 资产的 `baseline-migration-work-order.yaml` 都必须作为证据节点被发布证据、门禁执行、状态对账、会审裁决、采纳总账和审计导出消费。
-17. 任意 L3 / L4 资产的 `baseline-migration-execution-receipt.yaml` 都必须作为证据节点被发布证据、门禁执行、状态对账、会审裁决、采纳总账和审计导出消费。
-18. 任意正式审计导出都必须把 `audit-export-exclusion-manifest.yaml` 作为证据节点,证明本地私有原文没有进入导出包或签名 payload。
-19. 任意本地、私有、生成或禁推可执行资产都必须把 `private-artifact-escrow-manifest.yaml` 作为证据节点,证明私有制品引用、访问授权、留存、取回命令和恢复验证已经闭合。
-20. 任意 baseline 或 frozen 晋级都必须把 `baseline-clean-room-reconstruction-receipt.yaml` 作为证据节点,证明干净 runner 能从远端 commit、私有托管制品和锁定工具链重建同一基线。
-21. 任意 baseline 或 frozen 晋级都必须把 `baseline-evidence-archive-receipt.yaml` 作为证据节点,证明审计导出、发布证据、门禁执行、签名回执和重建回执已经进入不可变归档并完成恢复演练。
-22. 任意 baseline 或 frozen 晋级都必须把 `baseline-signature-ltv-receipt.yaml` 作为证据节点,证明签名 bundle、证书链、透明日志 proof、signed entry timestamp、RFC3161 TSA、撤销状态和验签工具版本已经闭合。
-23. 任意 baseline 或 frozen 晋级都必须把 `baseline-runtime-admission-receipt.yaml` 作为证据节点,证明 admission controller、策略引擎、镜像证明、消费锁、撤销/EOL 阻断和拒绝样例已经闭合。
-24. 任意 baseline 或 frozen 晋级都必须把 `baseline-runtime-admission-decision-ledger.yaml` 作为证据节点,证明 allow/deny 的 requestUID、策略规则、actor、workload、镜像 digest 和原始日志摘要已经闭合。
-25. 任意 baseline 或 frozen 晋级都必须把 `baseline-continuous-control-monitoring-ledger.yaml` 作为证据节点,证明关键控制有指标、告警、owner、处置和新鲜证据。
-26. 任意 baseline 或 frozen 晋级都必须把 `baseline-control-assurance-sampling-ledger.yaml` 作为证据节点,证明 critical 控制样本、设计有效性、运行有效性、发现项关闭或风险接受和独立评估签署已经闭合。
-27. 任意 baseline 或 frozen 晋级都必须把 `baseline-control-inheritance-ledger.yaml` 作为证据节点,证明 inherited/shared/provider/domain/consumer 控制责任、消费者义务、继承条件和失效阻断已经闭合。
-28. 任意 baseline 或 frozen 晋级都必须把 `baseline-data-residency-transfer-ledger.yaml` 作为证据节点,证明数据驻留要求、实际处理区域、跨境传输机制、子处理方、补充保护措施和删除传播已经闭合。
-29. 任意 baseline 或 frozen 晋级都必须把 `baseline-third-party-risk-ledger.yaml` 作为证据节点,证明关键供应商分级、合同控制、审计权、保证报告、退出计划、集中度、替代路径和供应商事件状态已经闭合。
-30. 任意 baseline 或 frozen 晋级都必须把 `baseline-operational-resilience-ledger.yaml` 作为证据节点,证明重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景测试、恢复结果、沟通计划和超限升级已经闭合。
-31. 任意 baseline 或 frozen 晋级都必须把 `baseline-threat-model-attack-surface-risk-ledger.yaml` 作为证据节点,证明威胁模型、攻击面、滥用场景、安全测试、剩余风险、POA&M 和签署状态已经闭合。
-32. 任意 baseline 或 frozen 晋级都必须把 `baseline-production-change-release-ledger.yaml` 作为证据节点,证明生产变更登记、发布编排、冲突检测、回滚、失败恢复、紧急变更复盘和 DORA 指标已经闭合。
-33. 任意 baseline 或 frozen 晋级都必须把 `baseline-incident-problem-corrective-action-ledger.yaml` 作为证据节点,证明事故定级、时间线、RCA、问题记录、纠正行动、复发防止、runbook/告警/门禁反哺、沟通和 DORA 恢复指标已经闭合。
-34. 任意 baseline 或 frozen 晋级都必须把 `baseline-capacity-performance-cost-efficiency-ledger.yaml` 作为证据节点,证明容量预测、压测、性能基准、资源 requests/limits、HPA/VPA/KEDA、预算、单位经济、成本分摊、异常成本和优化行动已经闭合。
-35. 任意 baseline 或 frozen 晋级都必须把 `baseline-service-reliability-slo-error-budget-observability-ledger.yaml` 作为证据节点,证明生产服务、关键用户旅程、SLI/SLO、错误预算、告警路由、on-call、runbook、合成探测、遥测覆盖、仪表盘和降级策略已经闭合。
-36. 任意 baseline 或 frozen 晋级都必须把 `baseline-backup-restore-disaster-recovery-ledger.yaml` 作为证据节点,证明关键系统、关键数据存储、备份策略、不可变/离线副本、恢复演练、RTO/RPO、完整性校验、勒索隔离和恢复权限已经闭合。
-37. 任意 baseline 或 frozen 晋级都必须把 `baseline-regulatory-obligation-ledger.yaml` 作为证据节点,证明强制义务、适用范围、控制目标、控制项、证据路径、owner、监管变更和 POA&M 已经闭合。
-38. 任意 baseline 或 frozen 晋级都必须把 `baseline-cryptographic-secrets-key-certificate-ledger.yaml` 作为证据节点,证明 KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、轮换、过期、吊销、泄露响应和访问边界已经闭合。
-39. 任意 baseline 或 frozen 晋级都必须把 `baseline-asset-criticality-classification-ledger.yaml` 作为证据节点,证明资产 owner、业务关键性、SLO Tier、L3/L4、CIA 影响、数据敏感度、AI 风险、互联网暴露和分级复核已经闭合。
-40. 任意 baseline 或 frozen 晋级都必须把 `baseline-identity-entitlement-access-ledger.yaml` 作为证据节点,证明人类身份、服务账号、工作负载身份、JML、MFA、PAM/JIT、break-glass、最小权限、孤儿账号、过期权限和运行时身份绑定已经闭合。
-41. 任意 baseline 或 frozen 晋级都必须把 `baseline-processing-activity-inventory-ledger.yaml` 作为证据节点,证明处理活动、数据主体类别、个人数据类别、控制者/处理者角色、接收方、跨境传输、保留映射、DPIA、合法基础、AI/数据产品用途和发现覆盖已经闭合。
-42. 任意 baseline 或 frozen 晋级都必须把 `baseline-privacy-rights-consent-ledger.yaml` 作为证据节点,证明处理目的、合法基础、同意偏好、撤回传播、主体权利请求、自动化决策复核、下游处理限制和第三方传播已经闭合。
-43. 任意 baseline 或 frozen 晋级都必须把 `baseline-records-retention-legal-hold-ledger.yaml` 作为证据节点,证明记录类别、留存排期、义务来源、legal hold、删除资格、删除传播、保全解除和可防御删除回执已经闭合。
+15. 任意企业级基线版本策略、发布通道、签名 tag、兼容窗口、消费锁、迁移窗口、冻结规则、紧急补丁、撤销和 EOL 阻断都必须作为 `baseline-version-policy-release-control-ledger.yaml` 证据节点进入发布证据、门禁执行、状态对账、会审裁决和审计导出。
+16. 任意 L3 / L4 资产的 `baseline-consumption-lock.yaml` 都必须作为证据节点被发布证据、门禁执行、状态对账、会审裁决、采纳总账和审计导出消费。
+17. 任意 L3 / L4 资产的 `baseline-migration-work-order.yaml` 都必须作为证据节点被发布证据、门禁执行、状态对账、会审裁决、采纳总账和审计导出消费。
+18. 任意 L3 / L4 资产的 `baseline-migration-execution-receipt.yaml` 都必须作为证据节点被发布证据、门禁执行、状态对账、会审裁决、采纳总账和审计导出消费。
+19. 任意正式审计导出都必须把 `audit-export-exclusion-manifest.yaml` 作为证据节点,证明本地私有原文没有进入导出包或签名 payload。
+20. 任意本地、私有、生成或禁推可执行资产都必须把 `private-artifact-escrow-manifest.yaml` 作为证据节点,证明私有制品引用、访问授权、留存、取回命令和恢复验证已经闭合。
+21. 任意 baseline 或 frozen 晋级都必须把 `baseline-clean-room-reconstruction-receipt.yaml` 作为证据节点,证明干净 runner 能从远端 commit、私有托管制品和锁定工具链重建同一基线。
+22. 任意 baseline 或 frozen 晋级都必须把 `baseline-evidence-archive-receipt.yaml` 作为证据节点,证明审计导出、发布证据、门禁执行、签名回执和重建回执已经进入不可变归档并完成恢复演练。
+23. 任意 baseline 或 frozen 晋级都必须把 `baseline-signature-ltv-receipt.yaml` 作为证据节点,证明签名 bundle、证书链、透明日志 proof、signed entry timestamp、RFC3161 TSA、撤销状态和验签工具版本已经闭合。
+24. 任意 baseline 或 frozen 晋级都必须把 `baseline-runtime-admission-receipt.yaml` 作为证据节点,证明 admission controller、策略引擎、镜像证明、消费锁、撤销/EOL 阻断和拒绝样例已经闭合。
+25. 任意 baseline 或 frozen 晋级都必须把 `baseline-runtime-admission-decision-ledger.yaml` 作为证据节点,证明 allow/deny 的 requestUID、策略规则、actor、workload、镜像 digest 和原始日志摘要已经闭合。
+26. 任意 baseline 或 frozen 晋级都必须把 `baseline-continuous-control-monitoring-ledger.yaml` 作为证据节点,证明关键控制有指标、告警、owner、处置和新鲜证据。
+27. 任意 baseline 或 frozen 晋级都必须把 `baseline-control-assurance-sampling-ledger.yaml` 作为证据节点,证明 critical 控制样本、设计有效性、运行有效性、发现项关闭或风险接受和独立评估签署已经闭合。
+28. 任意 baseline 或 frozen 晋级都必须把 `baseline-control-inheritance-ledger.yaml` 作为证据节点,证明 inherited/shared/provider/domain/consumer 控制责任、消费者义务、继承条件和失效阻断已经闭合。
+29. 任意 baseline 或 frozen 晋级都必须把 `baseline-data-residency-transfer-ledger.yaml` 作为证据节点,证明数据驻留要求、实际处理区域、跨境传输机制、子处理方、补充保护措施和删除传播已经闭合。
+30. 任意 baseline 或 frozen 晋级都必须把 `baseline-third-party-risk-ledger.yaml` 作为证据节点,证明关键供应商分级、合同控制、审计权、保证报告、退出计划、集中度、替代路径和供应商事件状态已经闭合。
+31. 任意 baseline 或 frozen 晋级都必须把 `baseline-operational-resilience-ledger.yaml` 作为证据节点,证明重要业务服务、影响容忍、BIA、端到端依赖、严重但合理场景测试、恢复结果、沟通计划和超限升级已经闭合。
+32. 任意 baseline 或 frozen 晋级都必须把 `baseline-threat-model-attack-surface-risk-ledger.yaml` 作为证据节点,证明威胁模型、攻击面、滥用场景、安全测试、剩余风险、POA&M 和签署状态已经闭合。
+33. 任意 baseline 或 frozen 晋级都必须把 `baseline-production-change-release-ledger.yaml` 作为证据节点,证明生产变更登记、发布编排、冲突检测、回滚、失败恢复、紧急变更复盘和 DORA 指标已经闭合。
+34. 任意 baseline 或 frozen 晋级都必须把 `baseline-incident-problem-corrective-action-ledger.yaml` 作为证据节点,证明事故定级、时间线、RCA、问题记录、纠正行动、复发防止、runbook/告警/门禁反哺、沟通和 DORA 恢复指标已经闭合。
+35. 任意 baseline 或 frozen 晋级都必须把 `baseline-capacity-performance-cost-efficiency-ledger.yaml` 作为证据节点,证明容量预测、压测、性能基准、资源 requests/limits、HPA/VPA/KEDA、预算、单位经济、成本分摊、异常成本和优化行动已经闭合。
+36. 任意 baseline 或 frozen 晋级都必须把 `baseline-service-reliability-slo-error-budget-observability-ledger.yaml` 作为证据节点,证明生产服务、关键用户旅程、SLI/SLO、错误预算、告警路由、on-call、runbook、合成探测、遥测覆盖、仪表盘和降级策略已经闭合。
+37. 任意 baseline 或 frozen 晋级都必须把 `baseline-backup-restore-disaster-recovery-ledger.yaml` 作为证据节点,证明关键系统、关键数据存储、备份策略、不可变/离线副本、恢复演练、RTO/RPO、完整性校验、勒索隔离和恢复权限已经闭合。
+38. 任意 baseline 或 frozen 晋级都必须把 `baseline-regulatory-obligation-ledger.yaml` 作为证据节点,证明强制义务、适用范围、控制目标、控制项、证据路径、owner、监管变更和 POA&M 已经闭合。
+39. 任意 baseline 或 frozen 晋级都必须把 `baseline-cryptographic-secrets-key-certificate-ledger.yaml` 作为证据节点,证明 KMS/HSM key、TLS 证书、签名密钥、API token、数据库凭据、webhook secret、工作负载密钥、轮换、过期、吊销、泄露响应和访问边界已经闭合。
+40. 任意 baseline 或 frozen 晋级都必须把 `baseline-asset-criticality-classification-ledger.yaml` 作为证据节点,证明资产 owner、业务关键性、SLO Tier、L3/L4、CIA 影响、数据敏感度、AI 风险、互联网暴露和分级复核已经闭合。
+41. 任意 baseline 或 frozen 晋级都必须把 `baseline-identity-entitlement-access-ledger.yaml` 作为证据节点,证明人类身份、服务账号、工作负载身份、JML、MFA、PAM/JIT、break-glass、最小权限、孤儿账号、过期权限和运行时身份绑定已经闭合。
+42. 任意 baseline 或 frozen 晋级都必须把 `baseline-processing-activity-inventory-ledger.yaml` 作为证据节点,证明处理活动、数据主体类别、个人数据类别、控制者/处理者角色、接收方、跨境传输、保留映射、DPIA、合法基础、AI/数据产品用途和发现覆盖已经闭合。
+43. 任意 baseline 或 frozen 晋级都必须把 `baseline-privacy-rights-consent-ledger.yaml` 作为证据节点,证明处理目的、合法基础、同意偏好、撤回传播、主体权利请求、自动化决策复核、下游处理限制和第三方传播已经闭合。
+44. 任意 baseline 或 frozen 晋级都必须把 `baseline-records-retention-legal-hold-ledger.yaml` 作为证据节点,证明记录类别、留存排期、义务来源、legal hold、删除资格、删除传播、保全解除和可防御删除回执已经闭合。
### 10.10.26 基线门禁执行报告
@@ -10735,12 +10807,27 @@ baselineGateExecutionReport:
releaseEvidence:
path: governance/evidence/baselines/baseline-release-evidence.yaml
digest: sha256:
+ publishTransaction:
+ path: governance/evidence/baselines/baseline-publish-transaction.yaml
+ digest: sha256:
+ revocationRecord:
+ path: governance/evidence/baselines/baseline-revocation-record.yaml
+ digest: sha256:
+ compatibilityLedger:
+ path: governance/evidence/compatibility/baseline-compatibility-ledger.yaml
+ digest: sha256:
+ supportMatrix:
+ path: governance/evidence/support/baseline-support-matrix.yaml
+ digest: sha256:
evidenceTraceGraph:
path: governance/evidence/baselines/baseline-evidence-trace-graph.yaml
digest: sha256:
stateReconciliation:
path: governance/evidence/baselines/baseline-state-reconciliation-report.yaml
digest: sha256:
+ versionPolicyReleaseControlLedger:
+ path: governance/evidence/baselines/baseline-version-policy-release-control-ledger.yaml
+ digest: sha256:
adoptionLedger:
path: governance/evidence/adoption/baseline-adoption-ledger.yaml
digest: sha256:
@@ -11423,6 +11510,25 @@ baselineGateExecutionReport:
- stateReconciliation
result: pass
blocking: true
+ - id: BGE-044
+ title: version policy, release channels, compatibility, and freeze controls are governed
+ source: governance/policies/baseline-gates/version-policy-release-control.rego
+ inputRefs:
+ - versionPolicyReleaseControlLedger
+ - versionGovernance
+ - releaseEvidence
+ - publishTransaction
+ - compatibilityLedger
+ - supportMatrix
+ - adoptionLedger
+ - consumptionLock
+ - migrationWorkOrder
+ - migrationExecutionReceipt
+ - revocationRecord
+ - evidenceTraceGraph
+ - stateReconciliation
+ result: pass
+ blocking: true
replay:
replayCommand: starter kit 校验命令 --replay governance/evidence/baselines/baseline-gate-execution-report.yaml
replayedAt: 2026-06-02T18:45:00+08:00
@@ -11461,7 +11567,7 @@ baselineGateExecutionReport:
1. `baseline-gate-execution-report.yaml` 必须在 `release-gate-decision.yaml` 最终落盘前生成,并由门禁决策引用其摘要。
2. 所有阻断型控制项必须在 `ruleResults` 中出现;不能只记录总结果。
3. `execution.runnerImage`、`policyBundleDigest`、`schemaBundleDigest` 和 `verificationLock` 必须与 `baseline-verification-lock.yaml` 一致。
-4. `inputs` 中每个摘要必须与发布证据包、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、干净环境基线重建回执、基线证据不可变归档回执、基线长期验签回执、基线运行时准入回执、基线连续控制监测总账、基线独立控制保证抽样总账、基线共享责任与继承控制总账、基线数据驻留与跨境处理总账、基线第三方与关键供应商风险总账、基线运营韧性与重要业务服务影响容忍总账、基线漏洞、暴露面与修复验证总账、基线安全配置、加固姿态与配置漂移修复总账、基线架构原则、约束、反模式与例外执行总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线监管与合规义务可追溯总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、状态对账报告和证据追踪图中的摘要一致。
+4. `inputs` 中每个摘要必须与发布证据包、基线版本策略、发布通道、兼容性与冻结控制总账、基线消费锁定文件、基线迁移工作单、基线迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、干净环境基线重建回执、基线证据不可变归档回执、基线长期验签回执、基线运行时准入回执、基线连续控制监测总账、基线独立控制保证抽样总账、基线共享责任与继承控制总账、基线数据驻留与跨境处理总账、基线第三方与关键供应商风险总账、基线运营韧性与重要业务服务影响容忍总账、基线漏洞、暴露面与修复验证总账、基线安全配置、加固姿态与配置漂移修复总账、基线架构原则、约束、反模式与例外执行总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线监管与合规义务可追溯总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、状态对账报告和证据追踪图中的摘要一致。
5. `exitCode` 非 0、任一阻断规则失败、输入摘要不一致、策略包漂移或重放失败时,`decision.result` 不得为 `pass`。
6. 任何 `exception`、`conditional-pass` 或 `break-glass` 必须引用例外总账、POA&M、风险接受或事故编号,并声明到期动作。
7. 基线进入 `baseline`、`frozen` 或 `eol` 前必须完成重放;重放结果必须进入状态对账、发布证据包、会审裁决和审计导出。
@@ -11470,7 +11576,7 @@ baselineGateExecutionReport:
可执行验收标准:
1. 任意 release gate 的通过、阻断、条件放行或 break-glass 都能找到对应执行报告。
-2. 任意执行报告都能证明命令、runner、策略包、schema 包、输入摘要、迁移执行回执摘要、本地私有制品边界摘要、审计导出排除清单摘要、私有制品托管交接摘要、干净环境重建摘要、证据不可变归档摘要、长期验签摘要、运行时准入摘要、连续控制监测摘要、独立控制保证抽样摘要、共享责任与继承控制摘要、数据驻留与跨境处理摘要、第三方与关键供应商风险摘要、架构原则与约束执行摘要、服务可靠性与可观测性摘要、密码材料与密钥证书生命周期摘要、资产关键性与分类摘要、身份权限与工作负载身份摘要、隐私权利与同意执行摘要、记录留存摘要、规则结果、退出码和最终决策一致。
+2. 任意执行报告都能证明命令、runner、策略包、schema 包、输入摘要、版本策略与发布控制摘要、迁移执行回执摘要、本地私有制品边界摘要、审计导出排除清单摘要、私有制品托管交接摘要、干净环境重建摘要、证据不可变归档摘要、长期验签摘要、运行时准入摘要、连续控制监测摘要、独立控制保证抽样摘要、共享责任与继承控制摘要、数据驻留与跨境处理摘要、第三方与关键供应商风险摘要、架构原则与约束执行摘要、服务可靠性与可观测性摘要、密码材料与密钥证书生命周期摘要、资产关键性与分类摘要、身份权限与工作负载身份摘要、隐私权利与同意执行摘要、记录留存摘要、规则结果、退出码和最终决策一致。
3. 任意审计人员都能重放同一报告,并得到与初次执行一致的结果。
4. 任意规则失败都能定位到规则 ID、策略来源、输入引用、阻断属性和整改路径。
5. 任意最终决策为 `pass` 的基线都不能存在未运行、未重放或摘要不一致的阻断规则。
@@ -19443,6 +19549,198 @@ architecturePrincipleConstraintExceptionLedger:
4. 任意例外都能证明授权人、到期时间、补偿控制、风险接受和复核动作有效。
5. 任意审计导出都能证明无无主强制原则、无不可检测强制约束、无未门禁化反模式、无开放原则违反、无过期例外和无未签署风险接受。
+### 10.10.70 基线版本策略、发布通道、兼容性与冻结控制总账
+
+`baseline-version-policy-release-control-ledger.yaml` 是企业级基线的版本策略执行证据。它不替代 `version-governance.yaml`、
+版本清单、发布事务回执、发布证据包、兼容性总账、支持矩阵、采纳总账、消费锁、迁移工作单、迁移执行回执、
+撤销隔离记录或 EOL 退役证书;这些系统分别记录版本事实、发布事实、消费事实、迁移事实和退役事实。该总账回答的是:
+“本次版本号为什么这样升;发布通道是否允许;tag、commit 和证据摘要是否不可变;消费者是否锁定到明确基线;
+breaking change 是否有迁移窗口;冻结期是否禁止语义变更;紧急补丁是否被复盘;撤销或 EOL 基线是否仍被采用”。
+
+它对齐 Semantic Versioning 的不可变发布原则、Conventional Commits 的变更语义表达、Keep a Changelog 的变更记录思路,
+以及 SLSA provenance、签名 tag、消费锁和 GitOps 准入的证据链要求。企业不能只证明“我们发了一个版本”,还必须证明
+“版本号、变更语义、发布通道、兼容窗口、消费端锁定和撤销阻断是同一个可审计事实”。
+
+```yaml
+versionPolicyReleaseControlLedger:
+ ledgerId: bvprc-20260603-mea-v292
+ baselineId: mea-v2.92-20260603
+ documentVersion: V2.92
+ owner: release-engineering
+ generatedAt: 2026-06-03T21:10:00+08:00
+ linkedEvidence:
+ versionGovernance: governance/control-plane/version-governance.yaml
+ versionManifest: governance/control-plane/version-manifest.yaml
+ releaseEvidence: governance/evidence/baselines/baseline-release-evidence.yaml
+ publishTransaction: governance/evidence/baselines/baseline-publish-transaction.yaml
+ compatibilityLedger: governance/evidence/compatibility/baseline-compatibility-ledger.yaml
+ supportMatrix: governance/evidence/support/baseline-support-matrix.yaml
+ adoptionLedger: governance/evidence/adoption/baseline-adoption-ledger.yaml
+ consumptionLocks: governance/evidence/conformance/baseline-consumption-lock.yaml
+ migrationWorkOrders: governance/evidence/migrations/baseline-migration-work-order.yaml
+ migrationExecutionReceipts: governance/evidence/migrations/baseline-migration-execution-receipt.yaml
+ releaseTrain: governance/evidence/release-trains/baseline-release-train.yaml
+ rollbackVerification: governance/evidence/rollback/baseline-rollback-verification.yaml
+ revocationRecord: governance/evidence/baselines/baseline-revocation-record.yaml
+ eolRetirementCertificate: governance/evidence/baselines/baseline-eol-retirement-certificate.yaml
+ localArtifactBoundary: governance/evidence/baselines/baseline-local-artifact-boundary.yaml
+ evidenceTraceGraph: governance/evidence/baselines/baseline-evidence-trace-graph.yaml
+ gateExecutionReport: governance/evidence/baselines/baseline-gate-execution-report.yaml
+ policy:
+ versionScheme: semver-compatible-enterprise-baseline
+ requireConventionalCommitClassification: true
+ requireSignedTagForChannels:
+ - baseline
+ - frozen
+ - emergency-patch
+ prohibitVersionReuse: true
+ prohibitFloatingVersionReferences: true
+ prohibitTagRetargeting: true
+ requireCompatibilityWindowForBreakingChange: true
+ requireConsumerLockForL3L4Assets: true
+ requireMigrationWorkOrderForBreakingChange: true
+ requirePostReviewForEmergencyPatch: true
+ blockSemanticChangeDuringFreeze: true
+ blockRevokedOrEolBaselineAdoption: true
+ blockUntrackedPrivateArtifactInReleasePayload: true
+ releaseCandidate:
+ releaseChannel: candidate
+ sourceCommit:
+ releaseTag: architecture/v2.92-candidate
+ tagSigned: true
+ tagSignatureVerified: true
+ tagTargetMatchesSourceCommit: true
+ provenanceDigest: sha256:
+ artifactInventoryDigest: sha256:
+ localArtifactBoundaryDigest: sha256:
+ versionManifestDigest: sha256:
+ changeClassification:
+ conventionalCommitTypes:
+ - docs
+ semverImpact: minor
+ breakingChange: false
+ publicContractChanged: false
+ executionGateChanged: true
+ migrationRequired: false
+ adrRequired: false
+ changelogEntry: governance/evidence/releases/changelog-v2.92.md
+ channelControls:
+ allowedTransitions:
+ - from: review
+ to: candidate
+ - from: candidate
+ to: baseline
+ - from: baseline
+ to: frozen
+ - from: baseline
+ to: emergency-patch
+ - from: baseline
+ to: superseded
+ - from: superseded
+ to: eol
+ forbiddenTransitions:
+ - from: frozen
+ to: draft
+ - from: eol
+ to: baseline
+ - from: revoked
+ to: baseline
+ currentTransition:
+ from: review
+ to: candidate
+ status: channel-transition-approved
+ compatibilityControls:
+ compatibilityWindow: P90D
+ consumersImpacted: 0
+ consumersWithLocksUpdated: 148
+ floatingVersionReferences: 0
+ compatibilityExceptionsActive: 0
+ breakingChangesWithoutMigrationWindow: 0
+ unsupportedBaselineReferences: 0
+ freezeControls:
+ freezeWindowActive: false
+ semanticChangesDuringFreeze: 0
+ allowedPatchTypes:
+ - editorial
+ - security-fix
+ - audit-evidence-correction
+ freezeApprover: architecture-review-board
+ emergencyPatchControls:
+ emergencyPatchUsed: false
+ incidentOrSecurityRef: null
+ postReviewRequiredWithinDays: 5
+ postReviewCompleted: not-applicable
+ revocationControls:
+ revokedBaselines:
+ - baselineId: mea-v2.50-20260602
+ adoptionBlocked: true
+ activeProductionReferences: 0
+ notificationLedgerRef: governance/evidence/communications/baseline-notification-ledger.yaml
+ status: revoked-baseline-blocked
+ eolBaselinesStillAdopted: 0
+ summary:
+ versionIdsChecked: 92
+ duplicateVersionIds: 0
+ tagDriftFindings: 0
+ unsignedRequiredTags: 0
+ floatingVersionReferences: 0
+ unsupportedBaselineReferences: 0
+ breakingChangesWithoutMigrationWindow: 0
+ consumerLocksMissing: 0
+ migrationWorkOrdersMissing: 0
+ freezeWindowViolations: 0
+ emergencyPatchesWithoutPostReview: 0
+ revokedBaselinesStillAdopted: 0
+ localPrivateArtifactsInReleasePayload: 0
+ releaseGateReferences: 51
+ status: version-policy-healthy
+```
+
+版本策略、发布通道、兼容性与冻结控制状态只能使用以下值:
+
+| 状态 | 含义 | 是否阻断 |
+| ---- | ---- | -------- |
+| `version-policy-healthy` | 版本语义、发布通道、tag、兼容窗口、消费锁、迁移、冻结、撤销和证据摘要均闭合 | 否 |
+| `channel-transition-approved` | 当前状态迁移符合生命周期状态机、发布列车和会审裁决 | 否 |
+| `signed-tag-verified` | release tag 已签名,且目标 commit 与版本控制面一致 | 否 |
+| `consumer-lock-current` | L3/L4 资产使用明确 baseline ID、source commit、release tag 和证据摘要 | 否 |
+| `compatibility-window-active` | breaking 或 migration-required 变更仍在批准的兼容窗口内 | 条件放行 |
+| `emergency-patch-active` | 紧急补丁在允许窗口内,且绑定事故、安全或合规编号 | 条件放行 |
+| `version-id-duplicate` | 同一版本号、baseline ID 或 release tag 指向不同内容 | 是 |
+| `floating-version-reference` | 资产使用 `V2.x`、`latest`、可变 tag 或未锁定摘要 | 是 |
+| `tag-drift` | release tag 被重指向、未签名、签名无效或不指向 source commit | 是 |
+| `breaking-without-migration-window` | 破坏性变更缺少消费者清单、迁移窗口、弃用日期或回滚入口 | 是 |
+| `consumer-lock-missing` | L3/L4 资产缺少基线消费锁或锁文件摘要与发布证据不一致 | 是 |
+| `freeze-violation` | 冻结窗口内发生语义变更、准入变更、契约变更或未授权补丁 | 是 |
+| `emergency-patch-unreviewed` | 紧急补丁缺少事后复盘、风险接受、永久修复或证据补齐 | 是 |
+| `revoked-baseline-adopted` | 撤销或隔离基线仍被 catalog、GitOps、runtime 或资产声明采用 | 是 |
+| `eol-baseline-adopted` | EOL 基线仍被新项目或生产资产引用 | 是 |
+| `private-artifact-release-leak` | 本地私有、生成或禁推资产进入 release payload、tag、审计原文或签名 payload | 是 |
+| `not-applicable` | 当前基线范围明确不适用该控制,且有 owner 签署理由 | 否 |
+
+执行规则:
+
+1. 每次版本提升都必须同时说明变更级别、SemVer 影响、Conventional Commit 分类、兼容性影响和是否需要迁移。
+2. `baselineId`、`documentVersion`、`releaseTag` 和 `sourceCommit` 必须在版本控制面、发布证据、发布事务、状态对账和证据追踪图中一致。
+3. 生产级 `baseline`、`frozen` 和 `emergency-patch` 必须使用签名 tag;任何 tag 重指向、未签名或签名失效都必须阻断发布。
+4. 任何 L3/L4 资产不得使用 `latest`、浮动大版本、未锁定 tag 或缺少摘要的基线引用;必须使用 `baseline-consumption-lock.yaml`。
+5. `breaking` 或 `migrationRequired=true` 的版本必须有消费者清单、兼容窗口、弃用日期、迁移工作单、迁移执行回执和回滚验证。
+6. 冻结窗口内只能允许勘误、安全修复或审计证据修正;任何契约语义、准入规则、运行边界、职责边界变更都必须进入新版本。
+7. 紧急补丁必须绑定事故、安全或合规编号,并在限定时间内补齐复盘、永久修复、风险接受和证据归档。
+8. 撤销、隔离、Superseded 或 EOL 基线必须在支持矩阵、采纳总账、catalog、GitOps、runtime admission 和消费锁中被阻断新采用。
+9. 本地私有、生成或禁推资产必须被本地私有制品边界和审计导出排除清单覆盖,不得进入 release payload、审计原文或签名 payload。
+10. 版本策略总账必须进入发布证据、状态对账、证据追踪图、门禁执行报告、会审裁决、审计导出和证据归档。
+
+可执行验收标准:
+
+1. 任意版本号都能追溯到唯一 baseline ID、source commit、release tag、签名状态、变更级别、发布通道和证据摘要。
+2. 任意发布通道迁移都能证明允许路径、审批、前置证据、状态回写和回滚入口。
+3. 任意 L3/L4 资产都不能使用浮动版本;审计人员能从消费锁看到明确 baseline ID、commit、tag 和关键证据摘要。
+4. 任意破坏性变更都能找到消费者影响、迁移窗口、工作单、执行回执、弃用日期、例外和风险接受。
+5. 任意冻结基线都能证明冻结期没有语义变更;若发生安全或审计补丁,能证明补丁范围和事后复核。
+6. 任意撤销、隔离或 EOL 基线都能证明新采用被阻断,生产引用归零或进入风险接受。
+7. 任意审计导出都能证明无重复版本号、无 tag 漂移、无浮动版本引用、无无迁移窗口 breaking change、无未复盘紧急补丁、无撤销/EOL 基线继续采用和无禁推资产泄漏。
+
## 10.11 仓库拓扑剖面
目录结构可以按企业规模、团队自治程度和合规要求裁剪,但真相源边界不能裁剪。仓库拓扑的选择应先看 ownership、变更频率、权限隔离、发布节奏和审计要求,而不是看团队偏好的 Git 管理方式。
@@ -19550,7 +19848,7 @@ architecturePrincipleConstraintExceptionLedger:
starter kit 校验命令
```
-该命令是仓库内零依赖 starter gate,用于校验版本清单、控制项覆盖清单、124 组示例的 JSON Schema 子集、YAML 示例、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线架构原则、约束、反模式与例外执行总账、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、嵌套必填字段、格式约束、数值阈值、严格 schema 模式、威胁建模、攻击面管理、安全风险治理、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、仓库变更控制、远端保护漂移整改、访问复核、密钥轮换、漏洞修复、事故复盘、证据新鲜度、AI 证据账本、微调运行证据、AI 事件响应 playbook、控制证据映射、审计导出清单、审计导出自动化命令、控制评估报告、架构基线变更记录、架构决策记录、OSCAL 交换映射、POA&M 整改计划、企业架构风险登记、审计导出门禁、审计导出完整性清单、审计导出 provenance statement、审计导出签名策略、审计导出签名验签回执、未知字段阻断、证据链字段和示例间一致性。企业生产落地时应优先接入成熟校验器,例如 JSON Schema draft 2020-12 validator、YAML parser、OpenAPI / AsyncAPI checker、OPA / Cedar / Kyverno policy test、SLSA / Sigstore verifier、OpenTelemetry collector、OpenCost / FOCUS 工具链、IAM / Secret 管理系统、漏洞管理平台、事故管理系统、OSCAL 工具链、GitOps diff 工具、Kubernetes admission policy test、Kubernetes audit log checker、Kyverno PolicyReport checker、OPA decision log checker、Prometheus rule checker 和 Alertmanager route checker;本仓库脚本只作为 starter kit 的最小可执行证明。
+该命令是仓库内零依赖 starter gate,用于校验版本清单、控制项覆盖清单、125 组示例的 JSON Schema 子集、YAML 示例、基线版本策略、发布通道、兼容性与冻结控制总账、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线架构原则、约束、反模式与例外执行总账、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、嵌套必填字段、格式约束、数值阈值、严格 schema 模式、威胁建模、攻击面管理、安全风险治理、基线运营韧性与重要业务服务影响容忍总账、基线第三方与关键供应商风险总账、基线数据驻留与跨境处理总账、基线共享责任与继承控制总账、基线独立控制保证抽样总账、基线连续控制监测总账、基线运行时准入决策总账、基线运行时准入回执、基线长期验签回执、基线证据不可变归档回执、干净环境基线重建回执、私有制品托管交接清单、审计导出排除清单、本地私有制品边界、基线迁移执行回执、基线迁移工作单、基线消费锁定文件、基线准入执行策略、基线撤销与隔离记录、基线发布事务回执、基线门禁执行报告、基线证据追踪图、基线会审裁决记录、基线 EOL 退役证书、基线状态对账报告、基线生命周期状态机、基线就绪评分卡、基线例外总账、基线回滚验证记录、基线通知确认总账、基线验证环境锁定、基线制品清单、基线符合性声明、基线发布列车、基线支持矩阵、基线采纳总账、基线兼容性总账、基线发布证据包、版本控制面、外部标准版本锁定、企业执行控制面、合规等级、门禁决策、仓库变更控制、远端保护漂移整改、访问复核、密钥轮换、漏洞修复、事故复盘、证据新鲜度、AI 证据账本、微调运行证据、AI 事件响应 playbook、控制证据映射、审计导出清单、审计导出自动化命令、控制评估报告、架构基线变更记录、架构决策记录、OSCAL 交换映射、POA&M 整改计划、企业架构风险登记、审计导出门禁、审计导出完整性清单、审计导出 provenance statement、审计导出签名策略、审计导出签名验签回执、未知字段阻断、证据链字段和示例间一致性。企业生产落地时应优先接入成熟校验器,例如 JSON Schema draft 2020-12 validator、YAML parser、OpenAPI / AsyncAPI checker、OPA / Cedar / Kyverno policy test、SLSA / Sigstore verifier、OpenTelemetry collector、OpenCost / FOCUS 工具链、IAM / Secret 管理系统、漏洞管理平台、事故管理系统、OSCAL 工具链、GitOps diff 工具、Kubernetes admission policy test、Kubernetes audit log checker、Kyverno PolicyReport checker、OPA decision log checker、Prometheus rule checker 和 Alertmanager route checker;本仓库脚本只作为 starter kit 的最小可执行证明。
审计导出包由以下命令生成:
@@ -20414,6 +20712,7 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml
63. 所有 L3 / L4 企业级基线都有基线架构视图、运行拓扑与依赖影响总账,能证明架构视图、catalog、GitOps、运行遥测、声明依赖、观测依赖、blast radius、变更影响和依赖漂移已经闭合。
64. 所有 L3 / L4 企业级基线都有基线质量属性、架构驱动与权衡决策总账,能证明业务驱动、质量属性场景、响应度量、架构驱动、敏感点、权衡点、ADR、适配度函数和验证证据已经闭合。
65. 所有 L3 / L4 企业级基线都有基线架构原则、约束、反模式与例外执行总账,能证明强制原则、owner、适用范围、可检测约束、禁止项、反模式、违反处置、例外审批、风险接受和复核周期已经闭合。
+66. 所有企业级基线都有基线版本策略、发布通道、兼容性与冻结控制总账,能证明版本号语义、发布通道、签名 tag、兼容窗口、消费锁、迁移窗口、冻结规则、紧急补丁、撤销和 EOL 阻断已经闭合。
---
@@ -20440,10 +20739,11 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml
| 架构拓扑空心化 | 架构图、catalog、GitOps 和运行遥测各自存在,但声明依赖、观测依赖、部署拓扑、关键路径和 blast radius 无法串成同一证据链 | 用基线架构视图、运行拓扑与依赖影响总账绑定架构视图、运行拓扑、声明依赖、观测依赖、GitOps 指针、owner、变更影响和漂移处置 |
| 架构质量属性空心化 | 架构图、SLO、压测、ADR 和安全测试各自存在,但业务驱动、质量场景、响应度量、敏感点、权衡点和验证证据无法串成设计取舍证据链 | 用基线质量属性、架构驱动与权衡决策总账绑定业务驱动、质量属性场景、响应指标、架构驱动、敏感点、权衡点、ADR、适配度函数和复核证据 |
| 架构原则执行空心化 | 架构原则、约束和反模式写在正文或评审里,但没有 owner、检测规则、门禁入口、违反处置和例外到期控制 | 用基线架构原则、约束、反模式与例外执行总账绑定原则、强制约束、禁止项、反模式、策略门禁、例外、风险接受和复核证据 |
+| 版本策略空心化 | 版本号、发布通道、tag、兼容窗口、冻结规则和紧急补丁分散在不同记录里,无法证明版本升级、撤销和消费锁定是同一发布事实 | 用基线版本策略、发布通道、兼容性与冻结控制总账绑定 SemVer 语义、Conventional Commit 分类、签名 tag、消费锁、迁移窗口、冻结阻断、紧急补丁复盘、撤销隔离和 EOL 阻断证据 |
| 容器真相源混乱 | 服务目录、部署目录、catalog 和运行状态互相覆盖 | 按源码、镜像、GitOps、Kubernetes、catalog、platform 分层管理 |
| 门禁口径漂移 | 不同团队对同一风险使用不同放行规则,例外长期不过期 | 用合规等级、控制面总账和门禁决策记录统一 pass、fail、exception 和 break-glass 口径 |
| 外部标准漂移 | 生产门禁直接追随 latest,实验性规范变化导致证据格式和 CI 结果不稳定 | 锁定标准版本、标记稳定性、分级采纳,并通过 ADR 和灰度升级 |
-| 版本基线漂移 | 文档版本、tag、状态机、审计导出、控制清单和发布证据互相对不上 | 用版本控制面、生命周期状态机和状态对账报告绑定 baseline ID、source commit、release tag、允许迁移、兼容窗口、状态回写和回滚入口 |
+| 版本基线漂移 | 文档版本、tag、状态机、审计导出、控制清单和发布证据互相对不上 | 用版本控制面、基线版本策略总账、生命周期状态机和状态对账报告绑定 baseline ID、source commit、release tag、允许迁移、兼容窗口、状态回写和回滚入口 |
| 基线晋级证据缺失 | candidate、baseline 和 frozen 状态切换只有口头结论,没有不可变引用、漂移复核和回滚验证 | 用基线发布证据包记录晋级决策、签名验签、审计摘要、漂移检查和回滚证明 |
| 消费者迁移失控 | breaking change 已经发布,但消费者清单、迁移到期、例外和风险接受没有统一总账 | 用基线兼容性总账聚合契约影响、消费者迁移、未迁移阻断和 POA&M |
| 基线采纳失控 | 企业标准发布了,但领域、平台、数据、AI 和生产资产仍停留在旧基线或采纳状态不可见 | 用基线采纳总账跟踪采用范围、当前基线、目标基线、截止日期、例外和整改 |
@@ -20566,6 +20866,7 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml
58. 任意 L3/L4 企业级基线都能证明架构视图、运行拓扑、catalog 声明、GitOps 拓扑、运行遥测、声明依赖、观测依赖、blast radius、变更影响和依赖漂移已经闭合,且无过期架构视图、无未声明运行调用、无关键依赖 owner 缺口、无 GitOps 拓扑断链和无未评估 blast radius。
59. 任意 L3/L4 企业级基线都能证明质量属性场景、业务驱动、可度量响应指标、架构驱动、敏感点、权衡点、ADR、适配度函数和验证证据已经闭合,且无不可测高优先级场景、无无主架构驱动、无未签署关键权衡、无过期验证证据和无未监控敏感点。
60. 任意 L3/L4 企业级基线都能证明架构原则、强制约束、禁止项、反模式、违反处置、例外审批、风险接受和复核周期已经闭合,且无无主强制原则、无不可检测强制约束、无未门禁化反模式、无开放原则违反和无过期例外。
+61. 任意企业级基线都能证明版本号语义、发布通道、签名 tag、兼容窗口、消费锁、迁移窗口、冻结规则、紧急补丁、撤销和 EOL 阻断已经闭合,且无版本号复用、无浮动版本引用、无 tag 漂移、无无迁移窗口 breaking change、无冻结期语义变更和无撤销基线继续采用。
---
@@ -20596,7 +20897,7 @@ infra/gitops/environments/prod/example/example-service/kustomization.yaml
| 对标来源 | 关键结论 | 本文档落点 |
| -------- | -------- | ---------- |
-| Semantic Versioning / Conventional Commits / Keep a Changelog | 版本号、提交语义和变更记录必须表达兼容性、影响面、撤销状态、资产分级边界、消费锁定、迁移执行事实、本地私有资产边界、审计导出排除边界、私有制品托管边界、干净重建边界、不可变归档边界、长期验签边界、运行时准入边界、准入决策追溯边界、连续控制监测边界和升级意图 | 增加 `version-governance.yaml`、`baseline-enforcement-policy.yaml`、`baseline-asset-criticality-classification-ledger.yaml`、`baseline-runtime-admission-receipt.yaml`、`baseline-runtime-admission-decision-ledger.yaml`、`baseline-continuous-control-monitoring-ledger.yaml`、`baseline-consumption-lock.yaml`、`baseline-migration-work-order.yaml`、`baseline-migration-execution-receipt.yaml`、`baseline-local-artifact-boundary.yaml`、`audit-export-exclusion-manifest.yaml`、`private-artifact-escrow-manifest.yaml`、`baseline-clean-room-reconstruction-receipt.yaml`、`baseline-evidence-archive-receipt.yaml`、`baseline-signature-ltv-receipt.yaml`、`baseline-lifecycle-state-machine.yaml`、`baseline-state-reconciliation-report.yaml`、`baseline-evidence-trace-graph.yaml`、`baseline-gate-execution-report.yaml`、`baseline-publish-transaction.yaml`、`baseline-revocation-record.yaml`、`baseline-eol-retirement-certificate.yaml`、`baseline-review-board-decision.yaml`、`baseline-readiness-scorecard.yaml`、`baseline-rollback-verification.yaml`、`baseline-notification-ledger.yaml`、`baseline-verification-lock.yaml`、`baseline-artifact-inventory.yaml`、`baseline-conformance-claim.yaml`、`baseline-release-train.yaml`、`baseline-support-matrix.yaml`、`baseline-compatibility-ledger.yaml`、发布通道、基线准入策略、资产分级总账、运行时准入回执、准入决策总账、连续控制监测、基线消费锁定、迁移工作单、迁移执行回执、本地私有制品边界、审计导出排除清单、私有制品托管交接清单、干净环境重建回执、不可变归档回执、长期验签回执、生命周期状态机、状态对账、证据追踪图、门禁执行报告、发布事务回执、撤销隔离记录、EOL 退役证据、会审裁决证据、基线不变量、就绪评分、回滚验证、通知确认、验证锁、制品清单、资产声明、发布节奏、支持窗口、兼容窗口、消费者迁移、逐资产迁移执行事实和回滚入口 |
+| Semantic Versioning / Conventional Commits / Keep a Changelog | 版本号、提交语义和变更记录必须表达兼容性、影响面、发布通道、冻结规则、撤销状态、消费锁定、迁移执行事实、证据摘要和升级意图 | 增加 `baseline-version-policy-release-control-ledger.yaml`、`version-governance.yaml`、`baseline-enforcement-policy.yaml`、`baseline-consumption-lock.yaml`、`baseline-migration-work-order.yaml`、`baseline-migration-execution-receipt.yaml`、`baseline-lifecycle-state-machine.yaml`、`baseline-state-reconciliation-report.yaml`、`baseline-evidence-trace-graph.yaml`、`baseline-gate-execution-report.yaml`、`baseline-publish-transaction.yaml`、`baseline-revocation-record.yaml`、`baseline-eol-retirement-certificate.yaml`、`baseline-review-board-decision.yaml`、`baseline-readiness-scorecard.yaml`、`baseline-rollback-verification.yaml`、`baseline-notification-ledger.yaml`、`baseline-verification-lock.yaml`、`baseline-artifact-inventory.yaml`、`baseline-conformance-claim.yaml`、`baseline-release-train.yaml`、`baseline-support-matrix.yaml`、`baseline-compatibility-ledger.yaml`、基线版本策略、发布通道、签名 tag、冻结窗口、紧急补丁、撤销隔离、基线消费锁定、消费者迁移、逐资产迁移执行事实和回滚入口 |
| DORA 2025 | AI 辅助交付必须与组织能力、平台能力和可度量交付质量一起治理 | 补齐 AI 指标、Platform PM、认知负载和 AI 发布门禁 |
| CNCF Platform Engineering Maturity Model | 平台工程成熟度核心是自助、产品化、治理和可度量能力 | 保留 Developer Portal、Golden Path、平台产品契约和平台指标 |
| Team Topologies | 降低团队认知负载是平台团队存在的核心理由之一 | 增加认知负载度量、Platform PM 和平台用户研究 |
diff --git a/metadata/taxonomy.yml b/metadata/taxonomy.yml
index c3726b7..a180743 100644
--- a/metadata/taxonomy.yml
+++ b/metadata/taxonomy.yml
@@ -141,7 +141,7 @@ documents:
role: 中大型工程组织、平台工程和多产品线参考模型
- path: docs/references/modern-enterprise-architecture-template.md
title: 现代企业数字化平台架构
- role: 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线架构原则、约束、反模式与例外执行总账、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档
+ role: 面向领域产品网络、微服务容器 GitOps 边界、AI 原生能力、微调治理、AI 事件响应、内部平台、数据产品、供应链安全、FinOps 成本治理、版本治理、版本控制面、基线版本策略、发布通道、兼容性与冻结控制总账、基线生产变更、发布编排、变更冲突与失败恢复总账、基线事故、问题、纠正行动与复发防止总账、基线数据产品质量、契约违约、运行血缘与可观测性总账、基线工程质量、测试证据、缺陷与发布验证总账、基线人员能力、培训、职责履职与职责分离总账、基线业务结果、价值实现与组合收益总账、基线价值流、关键旅程与端到端流程总账、基线架构视图、运行拓扑与依赖影响总账、基线质量属性、架构驱动与权衡决策总账、基线架构原则、约束、反模式与例外执行总账、基线安全配置、加固姿态与配置漂移修复总账、基线漏洞、暴露面与修复验证总账、基线威胁建模、攻击面与安全风险总账、基线容量、性能、弹性伸缩与成本效率总账、基线服务可靠性、SLO、错误预算与可观测性总账、基线备份、恢复、灾备与可恢复性验证总账、基线密码材料、密钥、证书与秘密生命周期总账、基线资产关键性、数据分类与风险分级总账、基线身份权限、特权访问与工作负载身份总账、基线处理活动、个人数据清单与 RoPA 覆盖总账、基线隐私权利请求、同意偏好与合法基础执行总账、基线记录留存、法律保全与可防御删除总账、基线监管与合规义务可追溯总账、外部标准版本锁定、可执行标准、执行控制面、门禁决策、RACI 决策权、可靠性分级、仓库拓扑、迁移弃用、审计证据、联邦治理和行业对标矩阵的完整说明文档
- path: docs/references/dataset-first-data-service.md
title: Dataset First 数据服务结构