This commit is contained in:
@@ -0,0 +1,2 @@
|
||||
schema: spec-driven
|
||||
created: 2026-08-12
|
||||
@@ -0,0 +1,29 @@
|
||||
## Context
|
||||
|
||||
统一审计 Writer 当前被业务事务直接调用;其错误由调用方返回,导致事务回滚。审计规则要求内部可见资源不携带主体投影,但个人客户绑定关联资源违反了该规则。
|
||||
|
||||
## Goals / Non-Goals
|
||||
|
||||
**Goals:**
|
||||
- 统一将审计写入失败降级为结构化诊断,不影响业务事务和接口结果。
|
||||
- 修复个人客户资产绑定的无效审计资源。
|
||||
|
||||
**Non-Goals:**
|
||||
- 不改变已成功写入审计与业务事实同事务提交的行为。
|
||||
- 不新增队列、表、重试机制或迁移。
|
||||
|
||||
## Decisions
|
||||
|
||||
- 在统一 `Writer` 的业务审计入口吞掉写入错误并记录失败;所有既有 86 个调用者由此共享行为,无需逐一改造。备选的逐调用者处理会遗漏路径且重复。
|
||||
- 失败诊断复用现有 `auditfailure.RecordSecondaryWriteFailure`,同时用 Zap 写结构化日志,保留动作、资源、请求与关联标识。
|
||||
- 删除内部关联卡/设备资源上的主体摘要;主体投影只保留在主个人客户资源。
|
||||
|
||||
## Risks / Trade-offs
|
||||
|
||||
- [审计记录可能缺失] → 写入结构化日志与二次失败记录,供告警和补偿处理。
|
||||
- [调用方继续假定写入失败可回滚业务] → 统一入口保证实际行为一致,并通过构建与静态调用点复核。
|
||||
|
||||
## Migration Plan
|
||||
|
||||
1. 发布代码后,首次 C 端登录及所有既有审计调用路径自动采用不阻断行为。
|
||||
2. 回滚时恢复原 Writer 行为;不存在数据迁移。
|
||||
@@ -0,0 +1,26 @@
|
||||
## Why
|
||||
|
||||
审计写入的校验或持久化失败会回滚业务事务,已导致 C 端首次登录的资产绑定失败。审计是记录能力,记录失败必须可排查但不得改变原业务接口的成功或失败结果。
|
||||
|
||||
## What Changes
|
||||
|
||||
- 审计写入失败时记录结构化错误日志与二次失败记录,不向业务事务返回该错误。
|
||||
- 保留审计写入成功时与业务事实同事务提交的现有一致性。
|
||||
- 修正个人客户资产绑定审计中内部关联资源携带主体摘要的无效数据。
|
||||
|
||||
## Capabilities
|
||||
|
||||
### New Capabilities
|
||||
|
||||
- 无
|
||||
|
||||
### Modified Capabilities
|
||||
|
||||
- `operations-audit`: 审计记录失败的可观测性与对业务事务的隔离行为。
|
||||
- `personal-customer`: C 端有效登录材料的登录结果不受审计记录失败影响。
|
||||
|
||||
## Impact
|
||||
|
||||
- `internal/infrastructure/audit` 的写入边界与失败日志。
|
||||
- 所有调用统一审计 Writer 的业务、任务和回调路径。
|
||||
- `internal/service/customer_binding` 的资产绑定审计资源构造。
|
||||
@@ -0,0 +1,41 @@
|
||||
## MODIFIED Requirements
|
||||
|
||||
### Requirement: 审计时间线
|
||||
|
||||
系统 SHALL 支持按事件、操作者、资源、请求、关联标识和资金维度查询已记录的审计事实。新建的 `tb_integration_log` 在已取得稳定审计事件时 SHALL 写入其内部 ID 作为 `audit_event_id`,并且该日志的非空 `integration_id` SHALL 出现在对应事件列表和事件详情的 `investigation_refs.integration_refs` 中;关联生成失败时系统 MUST 保留 Integration Log 并记录可排查告警,且 MUST NOT 按名称、时间或摘要推断关联。历史 Integration Log 不在本要求的回填范围内。审计事件的构造、校验或持久化失败 MUST 记录可关联的结构化错误日志和二次失败记录,且 MUST NOT 改变已通过业务校验的业务操作结果或接口响应。
|
||||
|
||||
#### Scenario: 审计时间线
|
||||
|
||||
- **GIVEN** 审计事实已存在
|
||||
- **WHEN** 使用对应维度查询
|
||||
- **THEN** 返回匹配的事实与稳定动作编码,不用访问日志替代
|
||||
|
||||
#### Scenario: 事件返回已关联外部交互引用
|
||||
|
||||
- **GIVEN** 一个在线审计事件有 `tb_integration_log.audit_event_id` 指向其内部 ID 的外部交互记录
|
||||
- **WHEN** 查询全局审计事件列表或该事件详情
|
||||
- **THEN** 该事件的 `investigation_refs.integration_refs` 返回该记录的 `integration_id`
|
||||
|
||||
#### Scenario: 事件没有关联外部交互引用
|
||||
|
||||
- **GIVEN** 一个在线审计事件没有稳定关联的外部交互记录
|
||||
- **WHEN** 查询全局审计事件列表或该事件详情
|
||||
- **THEN** `investigation_refs.integration_refs` 返回空数组
|
||||
|
||||
#### Scenario: 新外部交互日志具有稳定审计关联
|
||||
|
||||
- **GIVEN** 系统即将记录一次新的外部调用、入站回调或未发送裁决
|
||||
- **WHEN** 写入对应 Integration Log
|
||||
- **THEN** 该记录保存非空 `audit_event_id`,且其目标 Audit Event 已存在
|
||||
|
||||
#### Scenario: 缺少审计关联时保留外部交互日志
|
||||
|
||||
- **GIVEN** 一次新的外部交互日志没有稳定审计事件关联
|
||||
- **WHEN** 系统尝试写入该 Integration Log
|
||||
- **THEN** 系统持久化该 Integration Log、记录可排查告警,并返回空 `integration_refs`
|
||||
|
||||
#### Scenario: 审计写入失败不阻断业务
|
||||
|
||||
- **GIVEN** 一个业务操作已通过自身输入、权限和状态校验
|
||||
- **WHEN** 该操作的审计事件构造、校验或持久化失败
|
||||
- **THEN** 系统提交或返回该业务操作原本的结果,并以请求关联标识、动作编码和资源标识记录审计失败
|
||||
@@ -0,0 +1,17 @@
|
||||
## MODIFIED Requirements
|
||||
|
||||
### Requirement: 个人客户身份
|
||||
|
||||
系统 SHALL 支持个人客户通过既有认证入口登录、退出并查询当前资料。有效登录材料对应的客户创建、资料同步或资产绑定 SHALL 不因审计事件构造、校验或持久化失败而失败;审计失败 SHALL 按运营审计要求记录。
|
||||
|
||||
#### Scenario: 个人客户身份
|
||||
|
||||
- **GIVEN** 个人客户提供有效登录材料
|
||||
- **WHEN** 请求认证
|
||||
- **THEN** 系统返回个人客户身份和访问凭证
|
||||
|
||||
#### Scenario: 登录审计失败
|
||||
|
||||
- **GIVEN** 个人客户提供有效登录材料且登录需要创建或绑定资产
|
||||
- **WHEN** 对应审计事件写入失败
|
||||
- **THEN** 系统仍完成客户和资产绑定并返回访问凭证
|
||||
@@ -0,0 +1,13 @@
|
||||
## 1. 审计写入隔离
|
||||
|
||||
- [x] 1.1 将统一审计 Writer 的业务写入失败降级为结构化日志和二次失败记录,且不向调用业务返回错误。
|
||||
- [x] 1.2 在统一入口保留审计成功时的原事务写入行为,并核对全部既有直接调用者共享该入口。
|
||||
|
||||
## 2. C 端登录修复
|
||||
|
||||
- [x] 2.1 删除个人客户资产绑定中内部关联卡、设备资源的主体摘要,保留主个人客户资源的合法投影。
|
||||
|
||||
## 3. 验证
|
||||
|
||||
- [x] 3.1 对审计写入失败不阻断业务及资产绑定内部资源无投影执行最小可运行验证。
|
||||
- [x] 3.2 运行 gofmt、Go 构建和 OpenSpec 校验。
|
||||
Reference in New Issue
Block a user