# 15 — 交付敏感值二次查看与自审计闭环 **What to build:** 审计详情默认返回掩码或安全状态;具有独立敏感查看权限的用户可以针对明确事件或资源二次请求允许展示的完整值,而该查看行为本身会产生高风险 Audit Event,并保留被查看对象、操作者和请求链路。 **Blocked by:** - 01 — 交付不可变 Audit Event 写入闭环 - 11 — 交付全局事件和资源轨迹查询闭环 - 12 — 交付人员行为和风险事件查询闭环 **Status:** ready-for-agent **架构通道:** 主通道为 Query,辅助通道为简单写 Application。 **完整业务边界:** 本票收口敏感字段受控读取、字段级授权和读取自审计。明确不恢复已被策略删除的原值,不允许超级管理员绕过二次审计,不授予导出权限。 - [ ] 普通详情对手机号、IP、ICCID、钱包金额和第三方交易号等受控字段默认脱敏;禁止字段始终不可恢复。 - [ ] 二次查看要求 `audit:sensitive:view`、明确目标和字段范围,并重新校验平台角色、数据范围与资源权限。 - [ ] 成功或被拒绝的敏感查看产生注册的高风险 Audit Event,关联被查看事件/资源、操作者、入口和 request ID。 - [ ] 审计写入失败时敏感值不返回;重复查看每次都保留独立读取事实,不因已有全局权限跳过。 - [ ] 无权限、历史字段不存在、原值已删除和资源越权返回明确但不泄密的统一错误或状态。 - [ ] 真实 Fiber 和 PostgreSQL 测试覆盖授权查看、越权、审计失败、禁止字段、历史缺失、并发请求及自审计事件查询;OpenAPI 文档同步更新。