身份与访问
- OIDC 登录,支持 PKCE、会话续期与身份提供方登出(Construction Twin)
- SCIM 2.0 用户供给与注销(Construction OS)
- 符合 RFC 6238 的 TOTP 双因素绑定,兼容主流身份验证器应用
- 基于角色的访问控制,范围细化到租户、组织、项目与记录类型
- AI 智能体继承其委托人的权限,且不可超出该范围
本节所有内容都已在产品中运行。这就是我们会带着安全评审人员逐条走一遍的清单。
大多数厂商会省略这一节。与其让你在采购流程进行到第四次会议时才发现,我们更愿意你现在就知道。
未实现。已实现的是 OIDC 与 SCIM。如果你的身份平台明确要求 SAML,请在试点范围界定时告知 —— 这是一个已知缺口,不该成为意外。
目前两项认证均未持有,也没有正在进行的审计。上述管控是按可审计的方式设计的,但我们不会宣称一个尚未启动的合规计划。
尚未委托。内部评审、自动化依赖扫描与 CI 门禁已经就位。外部测试计划在正式商用前完成。
审计链使篡改可被检测,但并不使记录不可变 —— 那需要 WORM 存储或外部公证,两者目前都不在产品中。
产品自带压测工具,但公布的可用性数字是运营目标,而非实测结果或合同 SLA。
我们会调查每一份可信的报告,并且不会对在合理范围内开展的善意安全研究采取法律行动。