后台复用方案 · 子agent对抗复审
本页目录
2026-10-02 · 修订后的文档条件通过。此为静态方案复审,未执行后台兼容、安全、事务或部署实测。
两位子agent分别审查身份/权限/事务边界,以及框架复用能力/迁移/任务/部署。
| 发现 | 修订与验收 |
|---|---|
| P1 管理端→业务API身份桥接缺失 | 真实管理会话、限定aud/action/operator/nonce凭据、API重新核对权限及会话;消费者身份不通用。测伪造Header、重放、撤角色、撤会话及直接API |
| P1 发布草稿校验与提交有竞态 | 冻结revision/hash,业务事务CAS指针+Outbox+审计;跨系统故障按operation恢复,历史只恢复草稿 |
| P2 数据库权限与迁移边界 | 运行/迁移角色分离,禁运行DDL及越界写受保护表;生产禁自动schema push,版本化迁移与恢复 |
| P2 Jobs配置可能无人执行或重复入队 | 单一调度入口、实际runner;内容Jobs和业务Outbox职责独立,业务命令幂等 |
| P2 轻量成本未量化 | B00记录Next/Payload、Hono、worker及连接池预算;CF只部署静态文档,不声称后端已上线 |
真正上线前必须完成B00:多个接口入口绕权、数据库SQL拒写、管理员撤权、发布并发/故障恢复、迁移及资源预算。文档通过不代表上述测试已通过。