上线前安全扫描的检查范围
本篇说明安全门禁在上线前执行的检查范围,包括依赖、权限与数据出口三类扫描对象,说明未通过时的处理方式,以及门禁与多方审批两项机制之间的衔接关系。
门禁检查的三类对象
安全门禁在发布前自动执行,扫描对象分三类:依赖、权限与数据出口。 依赖扫描针对制品引入的外部组件,确认其来源与版本是否在允许范围内。权限扫描针对该制品申请的系统权限与数据权限,确认其是否超出功能所需。数据出口扫描针对该制品对外发送数据的行为,确认是否存在预期之外的输出路径。 三类对象分别对应外部引入、内部授权与对外输出三个方向。三个方向覆盖了一个应用或模型在运行中最可能产生风险的环节,扫描结果共同构成是否放行的依据。
未通过时的处理方式
门禁的处理规则是未通过不得发布。这一规则是硬性的,没有绕过路径。未通过时,处理方式是把问题退回建成环节修正,而不是提交审批请求例外。 这一设计把门禁定位为放行前的固定关卡,而不是可供权衡的参考意见。审批三方在签署时,看到的是一份已通过门禁的制品;若门禁未通过,审批环节不会开始。两项机制因此形成前后衔接,而不是并列关系。退回修正后的制品需要重新走一次完整扫描,而不是只复查此前未通过的项目,这样每次放行依据的都是完整的扫描结果。 把规则设为硬性的另一层作用是减少判断成本。若门禁结论可以商量,每次变更都需要重新讨论一次是否放行;固定规则之后,需要判断的只剩下已通过门禁的制品。
门禁与审批的衔接
门禁与三方审批在时间上相邻,在职责上互补。门禁回答客观条件是否满足,审批回答由谁确认可以发布。门禁的结果是审批的输入,审批意见随制品留存。 这一衔接也决定了两项机制都无法单独承担治理职责。只有门禁,缺少对业务合理性的判断;只有审批,缺少逐项技术扫描的依据。两者串联后,一次变更才同时具备技术检查记录与组织确认记录。 对于需要下发的模型版本,门禁扫描的对象相应调整为模型文件与运行时配置,其余规则与平台上的应用保持一致。 对使用方而言,这一分工的实际意义是核对路径清晰:想了解某次发布的技术检查结论,查门禁记录;想了解谁批准了这次发布,查审批意见。两类记录分开存放,避免混同。
三类扫描同时通过,才构成放行的前置条件。三者之间不存在互相抵补的关系:依赖来源合规不能替代数据出口的检查,权限范围合理也不能说明对外输出无异常。这一并列关系决定了扫描结果需要一并留存,而不是只保留最终结论。若要核对某次发布的完整依据,需要拿到三份记录,而不是一份通过与否的结论。