安全
权限、审计与数据边界
谁在执行、能做什么、如何追溯:身份、服务端权限与审计一起回答。本页描述架构约定,不构成认证、等级保护或合规资质声明。
一次执行,
怎样始终受企业控制。
七步链路解释规范中的约束。以下是流程说明,不是可以提交真实业务动作的控件。
识别身份
记录发起的人或任务,以及执行的 Agent 身份。
判定权限
服务端按成员关系、角色、数据范围、策略与资源上下文授权;明确拒绝优先。
组织上下文
仅获取已授权的数据、知识与文件,保留来源与版本。
校验工具
只调用已登记工具,校验输入、权限、Agent 策略与风险级别。
预览与确认
敏感或不可逆动作说明影响、关键变更和外部副作用,并按策略确认、审批或加强验证。
受控执行
在授权范围内执行;失败、超时与重试有明确状态,不伪造成功。
留下审计
关联授权人、Agent、工具、资源与结果,支持按授权追溯。
高风险不能藏在一句对话后面。
查看、低风险写入、敏感变更、不可逆操作是四种风险级别。敏感与不可逆操作需按策略给出动作预览、确认或审批;低风险操作可直接执行并提供轻量反馈。不可逆后果和恢复限制必须提前说明。
执行权限 = 调用者/任务权限 ∩ 工具权限 ∩ Agent 策略
企业之间的隔离
隔离不是只在一处把关。
- 共享云下的多层隔离
- 请求上下文、授权服务、查询边界、数据库行级安全作为纵深防御、缓存命名空间、文件存储命名空间与访问策略、搜索结果过滤、后台任务与事件的企业上下文、可观测数据的脱敏与标注。这是共享云形态下的隔离基线。
- 每一行数据都归属明确
- 每一条属于某家企业的记录都必须能归到这家企业;全局表必须被显式标注为全局。「没有企业标识」不等于安全。
- 专属与私有形态
- 专属形态可以使用独立的数据库与运行资源;私有部署运行在企业自己的环境里。但逻辑上的授权模型完全一致 —— 物理隔离不等于可以省掉权限判定和审计。
- 队列与事件也不被信任
- 事件与后台任务的载荷必须带企业上下文,并避免携带不必要的敏感内容;消费方要校验来源与结构。消息设施本身不构成可以跳过企业上下文检查的理由。
身份、会话与客户端
身份是最容易被绕开的一环,所以它的要求写得最细。
- 登录方式与身份本体分离
- 邮箱与手机号是可更换的登录标识,不作为数据库里的主身份键。
- 验证强度可以按风险提高
- 多重验证按规范提供;通行密钥在平台支持范围内提供;高风险操作可以要求更强的身份验证。企业身份联邦与单点登录属于后续的企业能力。
- 会话可吊销
- 会话使用高熵不可预测的凭据,可以被撤销;设备与会话对使用者和管理员可见可管理;登录记录可查;人的交互会话与机器凭据分开处理。
- 客户端不持有授权密钥
- 客户端不被托付服务端的授权密钥;会话材料放在平台提供的安全存储里;本地缓存按平台能力加密或受保护,并支持远端失效;原生桥接能力按允许清单最小化开放。
审计
审计不是日志。这是两套系统。
- 结构化记录,不是一行文字
- 每条审计记录使用同一套字段:谁、什么时候、动了什么、改前改后是什么、从哪个请求来、风险等级、来源。模块可以扩展附加信息,但不能用自由文本替掉这套结构。
- 管理员也不能删
- 审计记录按追加方式保存,企业管理员不能手工删除某一条,保留期限由策略决定。
- 可以按授权导出
- 审计记录可以按授权导出供审阅,并能与请求标识、工具执行与流程标识关联起来。
- 密钥与敏感数据不进审计
- 密码、密钥、原始令牌与受保护的敏感数据不写入审计差异,也不进技术日志、分析事件与模型输入。脱敏规则集中实现,不靠每个模块各写一遍。
墨舜一侧的访问边界
墨舜人员默认看不到企业业务内容。确需排查时,支持访问必须由企业授权,并且可以随时终止。
- 运维管理与业务权限是两套
- 墨舜一侧的运维管理在服务与存储上独立于企业业务系统,按规范不保存企业业务数据库的副本,也不为了便利把业务内容复制过来。它通过明确的接口、注册表、许可与运营契约管理部署,不持有企业业务数据库的常规凭据。
- 支持访问的五个条件
- 排查问题确需接触业务内容时:需企业授权、写明原因、限定数据范围、限定时间、全程留痕。企业管理员随时能看到有没有进行中的支持访问、是谁、为什么、到什么范围、什么时候到期,并且可以直接终止。
- 不会沉淀为长期权限
- 支持访问结束即结束,不会悄悄变成一个长期的角色绑定。以支持身份代为操作时,操作者一侧必须有明确标识,不允许隐身代操作。
- 机器也不能随便回传
- 私有部署里的运维组件只上报运行状态、版本、模块状态、许可状态、资源指标与错误摘要,不常规上传业务记录,也不提供任意远程 shell 执行。受约束的许可、版本与诊断命令必须经过授权、审计与部署策略限制。
- 遥测分两类
- 维持受管运营所必需的运营遥测,与可以关闭的产品分析类遥测,是两类。私有部署可以采用更严格的遥测策略;完全离网部署没有强制的对外上报。
- 诊断包有边界
- 连通的私有部署可以生成有边界的诊断包:版本与配置信息、健康检查结果、脱敏日志、错误标识与资源摘要。业务内容与密钥默认不包含在内。离网环境走人工导出导入。
智能与智能体的权限上限
智能的权限不是另一套权限。
- 不持有数据库凭据
- 不获得生产数据库的直接访问,不执行任意查询,不获得常驻的高权身份。
- 不绕过文件与搜索
- 文件内容访问经文件服务授权,搜索结果在读取时重新过权限。由数据派生出来的向量与抽取内容,继承原始数据的企业、权限、保留与存放地域约束。
- 执行权限是交集
- 授权它的人、它被允许使用的能力、它自身的策略,三者的交集。高风险操作按策略要求确认或审批。
- 对外部模型的披露最小化
- 外部模型调用要尽量减少数据披露:按供应商分类、按企业与数据分级决定去向、敏感类别走私有模型、内容最小化与脱敏挂载点,并在供应商提供相应控制时执行保留与训练偏好。
加密、分级与留存
加密按部署环境写明,留存按数据类别分开。
- 传输必须加密
- 跨不可信网络的传输必须加密。这是硬要求,不随部署形态变化。
- 静态加密按环境能力
- 数据库、文件存储、备份与密钥库按部署环境的能力启用静态加密;特别敏感的数据类别可以引入应用层字段加密。密钥的归属与轮换方式按部署形态分别写明。
- 密钥不是业务数据
- 接口密钥、数据库凭据、连接器凭据、模型供应商凭据与回调签名密钥都放在独立的密钥保管层,业务记录里只存引用,不存明文。
- 数据分四级
- 公开、内部、机密、受限。分级会影响导出、模型去向、保留期限、文件共享、支持访问的可授权范围与遥测内容。企业后续可以定义更细的分级。
- 留存按类别,不是一个全局期限
- 清除要同时处理在用数据、归档数据、文件与版本、搜索索引、由数据派生的智能数据、备份与审计留存,并区分归档、软删除、保留锁定与受控清除。源数据被删除或权限被收回时,由它派生出来的内容按策略一并失效,审计证据按它自己的留存规则保留。
- 备份与恢复环境
- 备份受访问控制,并按环境能力加密;恢复操作要留痕。恢复出来的环境不会在无意之间带着生产凭据连回真实的对外集成;生产、预发与开发环境必须分开。
部署、数据存放与许可到期
数据放在哪里由企业决定;许可到期不等于数据清空。
- 四种部署形态
- 共享云、专属云(可提供独立数据库与运行资源)、企业自有环境的私有部署,以及确有需要时的完全离网私有部署。同一套授权与审计规则在四种形态下都成立,不为单个客户维护代码分支。
- 地域与存放策略必须写明
- 每个企业与每个部署都必须写明所在地域与数据存放策略,可以约束数据库位置、文件存储、备份、搜索索引、遥测去向、模型调用范围与跨地域的支持操作。架构不假设永远只有一个全球数据库。
- 责任逐项落到矩阵
- 私有部署中,计算、网络、数据库、存储、证书、备份、监控、操作系统与容器运行时、升级执行、故障响应分别由谁负责,逐项写进部署责任矩阵。共享云与专属云由墨舜负责备份执行与恢复准备;私有部署按矩阵划分,不用「托管」两个字带过。
- 恢复能力按等级约定
- 灾备按等级约定恢复能力,具体的恢复点与恢复时间写进合同。规范刻意不给一组对所有客户通用的数字;一份从未做过恢复演练的备份,不足以证明可恢复。
- 到期不等于清空
- 许可到期走临近到期、宽限期、功能受限、只读,再到停用。业务数据按约定的留存策略保留,不会因为许可到期被静默删除;终止也不意味着立即销毁。