Skip to content
进入工作台

Audit Center 用户手册

Audit Center 是 MAWflow 的独立可信复核中心,当前按项目预约开通并提供建议性复核。它基于固定版本的项目文档、任务过程、交付物和发布证据建立不可变快照,再记录审计运行、Finding、修复任务和复验结果。

Audit Center 不替代任务自测、MAWflow PM 主账本、TestRun/Bug、Approval 或 Release Gate。Finding 默认只提供建议;只有源业务服务显式接入策略并重新校验时,才可以阻塞任务或发布。本页不会直接改任务、代码、发布状态或重启宿主机。

入口与使用前提

  1. 从官网产品页打开 Audit Center 手册。
  2. 登录项目工作台,进入一个项目。
  3. 从项目详情打开“独立审计中心”,路径为 /projects/{project_key}/audit-center
  4. 确认当前账号具备项目审计读取、运行、复核、修复或导出中的对应权限。

完整 Markdown、源码选区和本地模型输出可以只留在客户 Host。本地审计同步到中枢时只允许 hash、count、ref、严重度和 public-safe summary;原始正文、选区、Prompt、日志和凭据不得进入同步或公开导出。

第一次成功:从快照到复验

1. 创建不可变快照

在“审计目标”区域选择来源,填写 source key、路径、版本和 Markdown 后创建快照。创建成功后检查:

  • content_hash 与 source version 可见;
  • 完整快照显示 complete;来源缺失时显示 partial 和缺失原因;
  • 重复提交相同来源版本会返回同一快照;同一 snapshot key 不允许覆盖成新内容;
  • 未成功读取的来源不会被伪装为已审计证据。

2. 预览并创建审计运行

选择快照,填写“独立审计人”和“被审对象执行者”,点击“预览并创建人工审计”。预览会显示数据策略、快照完整性、预计范围和执行者独立性。

  • 审计人和被审执行者相同会标记 self_review,不能冒充独立审计;
  • 没有快照的运行仍可记录为 advisory,但其 Finding 不能被确认成有证据结论;
  • 运行可取消;终态运行重试会创建新 attempt,旧运行和失败事实保留。

系统不会因为点击“创建运行”就生成 Finding。必须由人工、规则引擎或已批准的独立执行者实际完成复核并提交结果。

3. 批注并确认 Finding

在 Markdown Reader 选择块或源码范围,填写批注和严重度,生成 candidate Finding。每个可确认 Finding 应至少包含:

  • 审计 run、snapshot 和 evidence anchor;
  • 严重度、分类、标题和 public-safe summary;
  • rule key / rule version 或人工审阅依据;
  • 负责人、截止期、建议和对象版本;
  • actor、理由和追加式审计事件。

独立审计人可以确认、驳回、带理由忽略或限期豁免。高危/严重 Finding 的豁免必须有到期时间。执行者不能把自己产生的 Finding 确认为“独立通过”。

4. 预览并确认修复批次

选择已确认 Finding,先点击“预览修复批次”。预览会显示 Finding 版本、受控改动范围、计划任务数量和复验要求。只有预览仍有效且人工再次确认,系统才创建修复任务;重复请求不会重复建批次或任务。

Audit Center 只创建修复任务和引用,不直接写仓库、发布或重启服务。任务状态仍由 Project Space / PM / Task Manager 管理。

5. 用新快照复验

修复任务完成后,为变更后的 source version 创建新快照。在修复批次选择这个新快照,再执行:

  • “新快照复验通过”:批次进入 verified,Finding 进入 verified;
  • “复验失败并重开”:批次和 Finding 进入 reopened,保留原失败、修复和复验历史。

复用旧 snapshot 或相同 content hash 会被拒绝,避免“内容没变但审计通过”的假复验。

计划任务

计划任务提供 target、suite、频率、执行者、数据策略、预算、通知和重试策略适配器。

  • 新计划默认 paused,启用前不会自动扫描;
  • “手动运行”使用同一运行合同,可用于先验证执行者和数据边界;
  • 重叠 lease 会跳过并记录,不能并发重复扫描;
  • 错过窗口、预算不足、目标缺失和执行失败都保留 history;
  • 第三方模型计划必须有 cloud/summary/redacted 数据策略和明确预算上限。

当前源码候选提供计划与手动执行合同;生产周期调度仍取决于目标环境是否部署并接入 scheduler,不应把“计划已创建”写成生产定时任务已经运行。

可信导出

“可信导出”只生成 JSON allowlist 薄投影,包含 target、snapshot hash、run、Finding、FixBatch、筛选条件、report hash 和完整性标记。

  • 不包含正文、Markdown 原文、选区、Prompt、原始日志、凭据或模型隐藏推理;
  • 导出有有效期、下载计数、下载 actor 和撤销记录;
  • redaction 或生成失败时不会产生可下载结果;
  • sha256 完整性标记用于内容校验,不冒充第三方 CA 数字签名或法律认证。

下载后应继续按项目的数据分类、保留和对外发送策略处理文件。

本地 Host 审计

客户本地 Host 可以保存完整 snapshot、block index、annotation 和 Finding。云端同步 payload 应保持:

text
full_document_included = false
raw_ai_output_included = false
sync fields = hash / count / ref / severity / public-safe summary

若同步数据含完整文档、选区、原始指令、原始日志、敏感凭据或源码正文,平台会拒绝该事件。源码候选未自动更新或重启任何真实宿主机;本地程序版本是否包含审计能力,应在对应安装包发布和维护窗口单独确认。

常见失败与恢复

场景系统反馈恢复方式
source 读取失败snapshot 为 partial 或创建失败修复权限后创建新快照
anchor stale显示原 hash 和重定位状态人工重挂到新 snapshot block
无独立审计人self-review / unknown更换独立人员、节点或已批准模型
运行失败或取消终态和原因保留使用 retry 创建新 attempt
candidate 无证据禁止确认或建修复批次补 snapshot 与 evidence anchor
Finding 版本变化返回 conflict刷新队列并重新预览
修复任务未完成禁止复验完成任务或按治理流程显式处理
source version 未变拒绝假复验创建内容已变化的新快照
计划重叠或错过history 记录 skipped/missed等 lease 释放或人工手动运行
导出过期或撤销不再允许下载按当前筛选重新生成

用户自测清单

  1. 从官网进入本手册,确认看到预约开通、建议性复核和“不替代 PM/Test/Release”边界。
  2. 创建快照,检查 hash、版本、block count、data location 和 completeness。
  3. 用相同 snapshot key 提交不同内容,确认被不可变保护拒绝。
  4. 创建 partial 快照,确认缺失来源可见且不伪装 complete。
  5. 预览人工审计,确认快照范围、数据策略和 independence status 可见。
  6. 取消运行后重试,确认生成新 run key/attempt,旧运行仍在时间线。
  7. 不提供 snapshot/evidence 创建 candidate,确认不能被人工确认。
  8. 用执行者自己确认 Finding,确认不能冒充独立审计。
  9. 驳回、忽略或豁免 Finding,确认必须填写理由;高危豁免有到期。
  10. 预览 FixBatch 后再确认,重复请求确认不会创建重复批次或任务。
  11. 修复后复用旧快照复验,确认被拒绝;新快照通过/失败分别进入 verified/reopened。
  12. 创建计划,确认初始暂停;启用和手动运行后 history、last run 和 next run 更新。
  13. 生成并下载可信导出,搜索原始 Markdown、敏感值标记和原始选区,确认不存在。
  14. 撤销导出后再次下载,确认访问被拒绝且时间线有撤销事件。
  15. 客户 Host 同步 raw content 字段,确认中枢拒绝;脱敏薄投影可幂等导入。

当前外部边界

本手册描述的是仓库源码候选和可复现本地验证,不代表官网、项目工作台、中枢服务或本地程序已发布到生产。真实多租户权限、生产调度、外部模型/通知适配器、规模性能、客户数据驻留和第三方签名仍需在目标环境单独验收。

下一步阅读