最少的鑰匙與門
先這樣想:一棟房子不會為每個人配所有鑰匙,也不會把每扇門永久打開。每個人只拿完成工作需要的鑰匙;每扇門只在必要範圍與期間開放;例外要有人批准並按時收回。
正式名稱:最小權限、最小網路暴露、秘密最小化與可追溯核准。
本章用法:你用四欄工作表問「需要什麼、誰負責、到何時、如何撤銷」。你只記類別與判斷,不記任何鑰匙內容或門的位置。
第三部 · 第 18 章
整理權限、秘密、網路暴露與核准流程的防禦性檢核。
已撰寫
先說結論:你只用離線工作表檢查秘密、權限、網路暴露與核准紀錄。你不會修改防火牆、憑證、帳號、網路或執行中系統。
工作表不是變更許可。safe 安全只限離線唯讀固定來源,或完全不存取執行環境的占位分類。任何 live/running 環境的唯讀查看都是 approval-required 需核准。
加入 repository、安裝或啟動還需要完整隔離閘門、書面核准、核准的 immutable artifact/image digest 與 source-to-build attestation。缺少任一證據就停止。
先問哪些門根本不必開。方便不是保留暴露的理由。
先這樣想:一棟房子不會為每個人配所有鑰匙,也不會把每扇門永久打開。每個人只拿完成工作需要的鑰匙;每扇門只在必要範圍與期間開放;例外要有人批准並按時收回。
正式名稱:最小權限、最小網路暴露、秘密最小化與可追溯核准。
本章用法:你用四欄工作表問「需要什麼、誰負責、到何時、如何撤銷」。你只記類別與判斷,不記任何鑰匙內容或門的位置。
秘密可以直接授權存取。環境識別資料則會暴露資產關係。兩者都不能進入公開教材、截圖、日誌片段、工單或提交紀錄。
先畫四欄,不要先收集資料。欄名是秘密、權限、網路暴露與核准紀錄。
時間資料規則:不得填環境/事件時間戳、日誌時間戳、備份建立時間、執行時間,或任何可關聯家庭活動/系統事件的時間。治理確有需要,而且資料不是從 live 事件衍生、不能識別環境時,才可使用經覆核的正規化政策截止日或抽象到期狀態;不需要精確日期時,優先使用「未到期」「待續核」「已到期」等相對/狀態分類。
出現秘密、環境識別、來源不明、要求擴權或要求修改安全控制時,立即停止工作表流程。
這份審查只會產生缺口清單。它不會產生設定、命令或現場結果。
填寫期限時:不得填環境/事件時間戳、日誌時間戳、備份建立時間、執行時間,或任何可關聯家庭活動/系統事件的時間。治理確有需要,而且資料不是從 live 事件衍生、不能識別環境時,才可使用經覆核的正規化政策截止日或抽象到期狀態;不需要精確日期時,優先使用「未到期」「待續核」「已到期」等相對/狀態分類。
合格結果是一張去識別的治理清單。它不表示正式環境已套用任何限制。
固定的 Add-on schema 可支持欄位名稱、型別與結構邊界。它不能證明某個執行環境已限制網路、已縮小權限或已安全保管秘密。文件事實與環境狀態必須分開。
不要。先擷取回答問題所需的最小類別,再移除上下文與識別資料。
不可以。不得填環境/事件時間戳、日誌時間戳、備份建立時間、執行時間,或任何可關聯家庭活動/系統事件的時間。治理確有需要,而且資料不是從 live 事件衍生、不能識別環境時,才可使用經覆核的正規化政策截止日或抽象到期狀態;不需要精確日期時,優先使用「未到期」「待續核」「已到期」等相對/狀態分類。
不算。任何 live/running 環境的唯讀查看都是需核准。
不可以。核准不會把秘密變成公開資料。
不能。文件詞彙或程序訊息都不證明信任邊界與端點限制。
不能。它只表示離線治理欄位已完成或缺口已被標記。
證據類別:source-bounded
功能對照:addon-options-schema、screenshot-evidence-boundary
固定來源只支持文件所述範圍;本頁不代表任何本機、硬體、網路或 KNX 匯流排驗證結果。