Audit Center 用户手册
Audit Center 是 MAWflow 的独立可信复核中心,当前按项目预约开通并提供建议性复核。它基于固定版本的项目文档、任务过程、交付物和发布证据建立不可变快照,再记录审计运行、Finding、修复任务和复验结果。
Audit Center 不替代任务自测、MAWflow PM 主账本、TestRun/Bug、Approval 或 Release Gate。Finding 默认只提供建议;只有源业务服务显式接入策略并重新校验时,才可以阻塞任务或发布。本页不会直接改任务、代码、发布状态或重启宿主机。
入口与使用前提
- 从官网产品页打开 Audit Center 手册。
- 登录项目工作台,进入一个项目。
- 从项目详情打开“独立审计中心”,路径为
/projects/{project_key}/audit-center。 - 确认当前账号具备项目审计读取、运行、复核、修复或导出中的对应权限。
完整 Markdown、源码选区和本地模型输出可以只留在客户 Host。本地审计同步到中枢时只允许 hash、count、ref、严重度和 public-safe summary;原始正文、选区、Prompt、日志和凭据不得进入同步或公开导出。
第一次成功:从快照到复验
1. 创建不可变快照
在“审计目标”区域选择来源,填写 source key、路径、版本和 Markdown 后创建快照。创建成功后检查:
content_hash与 source version 可见;- 完整快照显示
complete;来源缺失时显示partial和缺失原因; - 重复提交相同来源版本会返回同一快照;同一 snapshot key 不允许覆盖成新内容;
- 未成功读取的来源不会被伪装为已审计证据。
2. 预览并创建审计运行
选择快照,填写“独立审计人”和“被审对象执行者”,点击“预览并创建人工审计”。预览会显示数据策略、快照完整性、预计范围和执行者独立性。
- 审计人和被审执行者相同会标记
self_review,不能冒充独立审计; - 没有快照的运行仍可记录为 advisory,但其 Finding 不能被确认成有证据结论;
- 运行可取消;终态运行重试会创建新 attempt,旧运行和失败事实保留。
系统不会因为点击“创建运行”就生成 Finding。必须由人工、规则引擎或已批准的独立执行者实际完成复核并提交结果。
3. 批注并确认 Finding
在 Markdown Reader 选择块或源码范围,填写批注和严重度,生成 candidate Finding。每个可确认 Finding 应至少包含:
- 审计 run、snapshot 和 evidence anchor;
- 严重度、分类、标题和 public-safe summary;
- rule key / rule version 或人工审阅依据;
- 负责人、截止期、建议和对象版本;
- actor、理由和追加式审计事件。
独立审计人可以确认、驳回、带理由忽略或限期豁免。高危/严重 Finding 的豁免必须有到期时间。执行者不能把自己产生的 Finding 确认为“独立通过”。
4. 预览并确认修复批次
选择已确认 Finding,先点击“预览修复批次”。预览会显示 Finding 版本、受控改动范围、计划任务数量和复验要求。只有预览仍有效且人工再次确认,系统才创建修复任务;重复请求不会重复建批次或任务。
Audit Center 只创建修复任务和引用,不直接写仓库、发布或重启服务。任务状态仍由 Project Space / PM / Task Manager 管理。
5. 用新快照复验
修复任务完成后,为变更后的 source version 创建新快照。在修复批次选择这个新快照,再执行:
- “新快照复验通过”:批次进入 verified,Finding 进入 verified;
- “复验失败并重开”:批次和 Finding 进入 reopened,保留原失败、修复和复验历史。
复用旧 snapshot 或相同 content hash 会被拒绝,避免“内容没变但审计通过”的假复验。
计划任务
计划任务提供 target、suite、频率、执行者、数据策略、预算、通知和重试策略适配器。
- 新计划默认
paused,启用前不会自动扫描; - “手动运行”使用同一运行合同,可用于先验证执行者和数据边界;
- 重叠 lease 会跳过并记录,不能并发重复扫描;
- 错过窗口、预算不足、目标缺失和执行失败都保留 history;
- 第三方模型计划必须有 cloud/summary/redacted 数据策略和明确预算上限。
当前源码候选提供计划与手动执行合同;生产周期调度仍取决于目标环境是否部署并接入 scheduler,不应把“计划已创建”写成生产定时任务已经运行。
可信导出
“可信导出”只生成 JSON allowlist 薄投影,包含 target、snapshot hash、run、Finding、FixBatch、筛选条件、report hash 和完整性标记。
- 不包含正文、Markdown 原文、选区、Prompt、原始日志、凭据或模型隐藏推理;
- 导出有有效期、下载计数、下载 actor 和撤销记录;
- redaction 或生成失败时不会产生可下载结果;
sha256完整性标记用于内容校验,不冒充第三方 CA 数字签名或法律认证。
下载后应继续按项目的数据分类、保留和对外发送策略处理文件。
本地 Host 审计
客户本地 Host 可以保存完整 snapshot、block index、annotation 和 Finding。云端同步 payload 应保持:
full_document_included = false
raw_ai_output_included = false
sync fields = hash / count / ref / severity / public-safe summary若同步数据含完整文档、选区、原始指令、原始日志、敏感凭据或源码正文,平台会拒绝该事件。源码候选未自动更新或重启任何真实宿主机;本地程序版本是否包含审计能力,应在对应安装包发布和维护窗口单独确认。
常见失败与恢复
| 场景 | 系统反馈 | 恢复方式 |
|---|---|---|
| source 读取失败 | snapshot 为 partial 或创建失败 | 修复权限后创建新快照 |
| anchor stale | 显示原 hash 和重定位状态 | 人工重挂到新 snapshot block |
| 无独立审计人 | self-review / unknown | 更换独立人员、节点或已批准模型 |
| 运行失败或取消 | 终态和原因保留 | 使用 retry 创建新 attempt |
| candidate 无证据 | 禁止确认或建修复批次 | 补 snapshot 与 evidence anchor |
| Finding 版本变化 | 返回 conflict | 刷新队列并重新预览 |
| 修复任务未完成 | 禁止复验 | 完成任务或按治理流程显式处理 |
| source version 未变 | 拒绝假复验 | 创建内容已变化的新快照 |
| 计划重叠或错过 | history 记录 skipped/missed | 等 lease 释放或人工手动运行 |
| 导出过期或撤销 | 不再允许下载 | 按当前筛选重新生成 |
用户自测清单
- 从官网进入本手册,确认看到预约开通、建议性复核和“不替代 PM/Test/Release”边界。
- 创建快照,检查 hash、版本、block count、data location 和 completeness。
- 用相同 snapshot key 提交不同内容,确认被不可变保护拒绝。
- 创建 partial 快照,确认缺失来源可见且不伪装 complete。
- 预览人工审计,确认快照范围、数据策略和 independence status 可见。
- 取消运行后重试,确认生成新 run key/attempt,旧运行仍在时间线。
- 不提供 snapshot/evidence 创建 candidate,确认不能被人工确认。
- 用执行者自己确认 Finding,确认不能冒充独立审计。
- 驳回、忽略或豁免 Finding,确认必须填写理由;高危豁免有到期。
- 预览 FixBatch 后再确认,重复请求确认不会创建重复批次或任务。
- 修复后复用旧快照复验,确认被拒绝;新快照通过/失败分别进入 verified/reopened。
- 创建计划,确认初始暂停;启用和手动运行后 history、last run 和 next run 更新。
- 生成并下载可信导出,搜索原始 Markdown、敏感值标记和原始选区,确认不存在。
- 撤销导出后再次下载,确认访问被拒绝且时间线有撤销事件。
- 客户 Host 同步 raw content 字段,确认中枢拒绝;脱敏薄投影可幂等导入。
当前外部边界
本手册描述的是仓库源码候选和可复现本地验证,不代表官网、项目工作台、中枢服务或本地程序已发布到生产。真实多租户权限、生产调度、外部模型/通知适配器、规模性能、客户数据驻留和第三方签名仍需在目标环境单独验收。
下一步阅读
- 交付记录:理解证据如何沉淀。
- MAWflow 项目空间说明:理解审计如何回到项目空间。
- MAWflow PM 用户手册:理解项目主账本。
- MAWflow Enterprise 用户手册:理解组织权限和审计策略。
