本文档由 g2rain-infradocs/security/security-boundaries.md 自动同步生成。
# 安全边界
  • App 和外部调用方应通过 Gateway 访问 Infra,并携带 IAM 签发的有效凭证。
  • 保存、删除、号段配置和国际化错误消息管理属于高影响操作,需要明确角色授权与审计。
  • 服务间查询与发号应验证调用身份;不能只依赖内网、Nacos 服务名或 URL。
  • Snowflake Worker 租约无效时必须停止发号;Redis 集群 key 的 hash tag 不得随意修改。
  • 业务号段超时后的结果可能未知,调用方不得盲目重试并把跳号视为重复。
  • 日志、事件、响应和文档不得包含密码、Token、密钥、Redis/Nacos 凭据或私有地址。
  • 版本库中的开发默认凭据不得用于共享/生产环境,迁移前按架构差异跟踪。