本文档由 g2rain-iamdocs/architecture/deviations.md 自动同步生成。
# 架构与安全偏差
ID 当前偏差 风险 处理方向
IAM-001 DPoP Filter 校验 jti 非空,但未看到跨请求重放缓存 时间窗内同一 proof 可能重放 以受控缓存原子记录 client+jti 并覆盖并发测试
IAM-002 DPoP htu 仅与 request.getRequestURI() 比较 代理环境未完整绑定 scheme、host、port 和外部 URL 定义可信代理策略并校验规范化外部 URI
IAM-003 Token key 配置类 JavaDoc 内嵌完整 PEM 形态私钥示例 示例可能被复制,也增加扫描噪声 改为明显无效占位符,生产密钥安全注入
IAM-004 BASE_URL 有具体外部默认值,默认 Profile 为 dev 错误环境可能访问非预期服务 生产显式配置并启动失败校验
IAM-005 企业微信客服回调升级仍是未跟踪设计文档 设计、实现和发布状态不可追溯 需求确认后纳入版本控制并明确状态
IAM-006 尚未完成真实 Main Shell/Gateway/Basis/IdP 联调 单元测试不能证明完整兼容 协议发布前验证成功、失败、重放、过期和回滚