c.gateway。第三方要证明这两个标识是“虚拟角色”还是“实际主体”,更要证明它们背后是否存在可被落地追责的控制链。
上午十点三十,许衡在隔离环境里看完令牌发放服务的授信规则历史版本,眉头第一次真正皱起来。
“你们这里有一个设计模式很危险。”他说,“授信规则里存在‘临时授权包’,可按场景自动放大权限,且放大后仅记录摘要日志,不记录全量细节。这个模式与‘条件审计’属于同一类思想:以场景为理由降低可追溯性。”
顾明的拳头在膝盖上紧了一下:“这就是我们说的装置思路。”
许衡点头:“而且我在规则变更记录里看到一个频繁出现的变更源:一个CI自动化账户,名字叫**ga.pipeline**。它不是人,但它代表一条自动化链路。谁能触发这条链路,就能修改授信规则。你们知道谁控制ga.pipeline吗?”
信息中心主任在电话里声音有点发虚:“ga.pipeline原来是集团办公室牵头的‘办公自动化升级项目’留下的持续集成账户,后来归属不明确。我们一直以为它只是发布办公系统更新。”
许衡看着他:“归属不明确,是重大风险。因为它意味着任何人都可能在这条链路上插针。请立刻冻结ga.pipeline的发布权限,并导出近一年所有变更记录。我们要对齐每一次授信规则变更与每一次关键事件的时间点。”
周砚立刻下令冻结。冻结ga.pipeline意味着直接切断“自动化后门”。影子机制喜欢自动化,因为自动化能把责任散成“系统自己改的”。第三方最擅长的,就是把“系统自己”变回“谁触发的”。
中午十二点,审计团队提交第一份“红色提醒单”,只有三条,但每条都像针:
1)令牌发放服务存在场景化临时授权包,降低可追溯性;
2)授信规则变更存在归属不明的自动化账户ga.pipeline;
3)模板库存在隐藏模板与隐形字段,可用于不留痕的叙事生产。
红色提醒单不是结论,却是外部专业机构的“风险盖章”。它会改变董事会的心理结构:董事会不再是“听内审说”,而是“外部专家说”。影子机制最怕这个,因为它无法用“你们内斗”把外部专家赶走。
---
下午两点,献祭继续升级。
集团办公室
本章未完,请点击下一页继续阅读!