本文档由 g2rain-iam 的
# 架构与安全偏差
docs/architecture/deviations.md 自动同步生成。| ID | 当前偏差 | 风险 | 处理方向 |
|---|---|---|---|
| IAM-001 | DPoP Filter 校验 jti 非空,但未看到跨请求重放缓存 | 时间窗内同一 proof 可能重放 | 以受控缓存原子记录 client+jti 并覆盖并发测试 |
| IAM-002 | DPoP htu 仅与 request.getRequestURI() 比较 | 代理环境未完整绑定 scheme、host、port 和外部 URL | 定义可信代理策略并校验规范化外部 URI |
| IAM-003 | Token key 配置类 JavaDoc 内嵌完整 PEM 形态私钥示例 | 示例可能被复制,也增加扫描噪声 | 改为明显无效占位符,生产密钥安全注入 |
| IAM-004 | BASE_URL 有具体外部默认值,默认 Profile 为 dev | 错误环境可能访问非预期服务 | 生产显式配置并启动失败校验 |
| IAM-005 | 企业微信客服回调升级仍是未跟踪设计文档 | 设计、实现和发布状态不可追溯 | 需求确认后纳入版本控制并明确状态 |
| IAM-006 | 尚未完成真实 Main Shell/Gateway/Basis/IdP 联调 | 单元测试不能证明完整兼容 | 协议发布前验证成功、失败、重放、过期和回滚 |