本文档由 g2rain-basis 的
# 安全、凭证与租户边界
docs/security/security-boundaries.md 自动同步生成。# 调用边界
- App 和普通外部调用方经 Gateway 访问公开接口。
- IAM 与 Basis 的直连、Basis 对 IAM/Department 的直连只允许明确公布的受信契约。
- OpenAPI 隐藏、
/internal路径、服务发现和内网都不能替代双向可验证的服务身份、授权与网络策略。
# 租户边界
organId必须来自可信主体上下文,不能只相信普通请求参数。- 用户、角色、应用授权、控制域和 IdP 企业映射必须限定在合法机构范围。
WithoutIsolation查询和写入只能由受信 Service 调用,并显式验证业务范围;新增调用必须有越权测试。
# 凭证与身份数据
- 密码只保存强哈希;原始 API Key 只在创建时最小化展示,持久化使用摘要。
- IdP 企业授权凭证只接受密文与密钥标识;管理列表、分页和标准详情不得返回可复用密文。
- 日志、审计、事件、异常、缓存载荷和文档不得包含密码、原始 Token、密钥、验证码、IdP 凭证明文或完整第三方敏感响应。
credentialCiphertext、tokenHash等字段即使不是明文,也按敏感数据限制传播和访问。
# 高风险操作
- 租户开通、IdP 全量同步、企业授权撤销、密码更新、角色/控制单元变更和静态令牌管理需要明确权限、审计、幂等及失败恢复。
- IdP 同步删除/停用必须通过比例、完整性和空快照安全闸;修改阈值需要评审和回滚方案。
- 配置库中的开发默认凭证不得用于共享或生产环境;完成迁移前按架构差异跟踪。