# 后台复用方案 · 子agent对抗复审

2026-10-02 · 修订后的文档条件通过。此为静态方案复审，未执行后台兼容、安全、事务或部署实测。

两位子agent分别审查身份/权限/事务边界，以及框架复用能力/迁移/任务/部署。

| 发现 | 修订与验收 |
|---|---|
| P1 管理端→业务API身份桥接缺失 | 真实管理会话、限定aud/action/operator/nonce凭据、API重新核对权限及会话；消费者身份不通用。测伪造Header、重放、撤角色、撤会话及直接API |
| P1 发布草稿校验与提交有竞态 | 冻结revision/hash，业务事务CAS指针+Outbox+审计；跨系统故障按operation恢复，历史只恢复草稿 |
| P2 数据库权限与迁移边界 | 运行/迁移角色分离，禁运行DDL及越界写受保护表；生产禁自动schema push，版本化迁移与恢复 |
| P2 Jobs配置可能无人执行或重复入队 | 单一调度入口、实际runner；内容Jobs和业务Outbox职责独立，业务命令幂等 |
| P2 轻量成本未量化 | B00记录Next/Payload、Hono、worker及连接池预算；CF只部署静态文档，不声称后端已上线 |

真正上线前必须完成B00：多个接口入口绕权、数据库SQL拒写、管理员撤权、发布并发/故障恢复、迁移及资源预算。文档通过不代表上述测试已通过。
