本文档由 g2rain-basisdocs/security/security-boundaries.md 自动同步生成。
# 安全、凭证与租户边界

# 调用边界

  • App 和普通外部调用方经 Gateway 访问公开接口。
  • IAM 与 Basis 的直连、Basis 对 IAM/Department 的直连只允许明确公布的受信契约。
  • OpenAPI 隐藏、/internal 路径、服务发现和内网都不能替代双向可验证的服务身份、授权与网络策略。

# 租户边界

  • organId 必须来自可信主体上下文,不能只相信普通请求参数。
  • 用户、角色、应用授权、控制域和 IdP 企业映射必须限定在合法机构范围。
  • WithoutIsolation 查询和写入只能由受信 Service 调用,并显式验证业务范围;新增调用必须有越权测试。

# 凭证与身份数据

  • 密码只保存强哈希;原始 API Key 只在创建时最小化展示,持久化使用摘要。
  • IdP 企业授权凭证只接受密文与密钥标识;管理列表、分页和标准详情不得返回可复用密文。
  • 日志、审计、事件、异常、缓存载荷和文档不得包含密码、原始 Token、密钥、验证码、IdP 凭证明文或完整第三方敏感响应。
  • credentialCiphertexttokenHash 等字段即使不是明文,也按敏感数据限制传播和访问。

# 高风险操作

  • 租户开通、IdP 全量同步、企业授权撤销、密码更新、角色/控制单元变更和静态令牌管理需要明确权限、审计、幂等及失败恢复。
  • IdP 同步删除/停用必须通过比例、完整性和空快照安全闸;修改阈值需要评审和回滚方案。
  • 配置库中的开发默认凭证不得用于共享或生产环境;完成迁移前按架构差异跟踪。