## MODIFIED Requirements ### Requirement: 审计时间线 系统 SHALL 支持按事件、操作者、资源、请求、关联标识和资金维度查询已记录的审计事实。事件列表和事件详情中的 `investigation_refs.integration_refs` SHALL 仅包含 `tb_integration_log.audit_event_id` 稳定关联至该事件的非空 `integration_id`;没有关联记录时 SHALL 返回空数组,系统 MUST NOT 按名称、时间或摘要推断关联。 #### Scenario: 审计时间线 - **GIVEN** 审计事实已存在 - **WHEN** 使用对应维度查询 - **THEN** 返回匹配的事实与稳定动作编码,不用访问日志替代 #### Scenario: 事件返回已关联外部交互引用 - **GIVEN** 一个在线审计事件有 `tb_integration_log.audit_event_id` 指向其内部 ID 的外部交互记录 - **WHEN** 查询全局审计事件列表或该事件详情 - **THEN** 该事件的 `investigation_refs.integration_refs` 返回该记录的 `integration_id` #### Scenario: 事件没有关联外部交互引用 - **GIVEN** 一个在线审计事件没有稳定关联的外部交互记录 - **WHEN** 查询全局审计事件列表或该事件详情 - **THEN** `investigation_refs.integration_refs` 返回空数组