Skip to content

Latest commit

 

History

History
76 lines (57 loc) · 4.02 KB

File metadata and controls

76 lines (57 loc) · 4.02 KB

Phase 6:多用户、公共部署与正式版本发布

  • 状态:planned
  • 前置阶段:Phase 2 的可靠生产基础;Phase 3–5 中纳入正式版的能力分别完成验收
  • 目标里程碑:首个公开支持的稳定版本

阶段目标

在保留个人离线部署路径的同时,增加多用户身份与租户隔离,完成公网威胁防护、生产运维、供应链和版本治理,发布可安全部署和升级的正式版本。

功能范围

  • 用户、组织/项目、角色、资源所有权与授权矩阵。
  • 登录、会话/Token 生命周期、账户恢复和可选外部身份提供商。
  • 租户数据隔离、密钥保险库、审计日志、配额、限流和费用归属。
  • TLS、生产数据库/队列、备份恢复、监控告警、SLO 和事件响应。
  • SSRF、上传、路径、内容、工具调用、CORS 和滥用防护。
  • API 版本/弃用、数据库升级/回滚、SBOM、签名构建和 Release Candidate 流程。

非目标

  • 不承诺未经容量和故障演练验证的超大规模或多区域强一致服务。
  • 不默认实现商业支付、模型转售或完全开放的匿名注册。
  • 不移除 Mock 模型、SQLite 个人模式或离线验证能力。

依赖

  • Phase 2 的 PostgreSQL、Redis Worker、恢复、审计和可观测性已通过验收。
  • 计划发布的 Phase 3–5 功能已完成各自安全与协议门槛;可延期功能默认关闭。
  • 隐私、数据保留、开源许可证和第三方服务条款审查完成。
  • 已定义公开部署 SLO、容量目标、RPO/RTO 和支持范围。

任务拆分

ID 任务 输出
P6-01 发布准入与威胁模型 数据分类、隐私、安全和支持政策
P6-02 身份与授权 登录、会话、RBAC/项目隔离、授权矩阵测试
P6-03 租户与密钥 数据隔离、Vault、配额、费用归属、审计
P6-04 公网加固 SSRF、上传、网络、Headers、CORS、滥用防护
P6-05 生产运维 SLO、监控、告警、备份、灾难与事件演练
P6-06 升级与兼容 API 弃用、数据迁移、兼容矩阵和回滚
P6-07 正式发布 RC 验证、SBOM、签名、Release Notes、升级指南

验收标准

  • 完整授权矩阵证明匿名、越权和跨租户读写被拒绝。
  • 密钥不进入业务数据库明文、日志、错误响应、前端或导出文件。
  • SSRF、恶意上传、路径穿越、滥用、限流和高费用路径有防护验证。
  • 备份恢复、数据库迁移回滚和队列灾难恢复达到既定 RPO/RTO。
  • 容量与负载测试达到已公布 SLO,监控和告警能发现关键故障。
  • 事件响应、漏洞披露、密钥轮换和用户数据删除流程演练通过。
  • RC 通过功能、回归、性能、安全、可访问性、许可证与升级检查。
  • API/数据兼容矩阵、SBOM、校验/签名产物、Release Notes 和支持政策齐全。
  • 新版本升级与回滚不会破坏已验证的个人离线模式。

风险

风险 应对
鉴权或租户隔离缺陷造成泄漏 默认拒绝、集中授权、行级/应用级隔离和系统化负向测试
公网入口放大 SSRF/上传/Agent 风险 出站网络策略、allowlist、内容隔离、配额和熔断
多租户费用失控 用户/组织/Provider 多级预算、预警与硬限制
迁移破坏用户数据 自动备份、预检、影子迁移、对账和已演练回滚
供应链或发布产物被篡改 锁定依赖、SBOM、漏洞扫描、可复现/签名构建

交付物

  • 身份、会话、授权、租户隔离、配额和密钥管理模块。
  • 公网安全控制、授权/隔离测试和独立安全评审报告。
  • 生产部署清单、监控/SLO、备份恢复与事件响应手册。
  • Release Candidate 报告、SBOM、签名产物、升级/回滚指南和正式 Release Notes。

状态

planned。在全部公网安全和恢复验收完成前,项目仍应被视为个人/受信网络工具,不得标记为生产就绪。