鼎味肉市DESIGN ATELIER
← 资料目录docs/rules/security.md阅读原文

Security Rule


rule_id: R-SEC-01 category: Security status: locked owner: Project Manager / Architect / Security scope: auth, authorization, I/O, secrets, audit, dependencies, data security

1. Rule

Security-sensitive changes block release unless they are documented, testable, and reviewable.

2. Hard Rules

3. Checklist

Area Requirement Evidence
authn login, token, session strategy defined tests + review
authz RBAC/ABAC/ACL or equivalent defined permission matrix tests
input params, files, callbacks validated tests + scan
output XSS protection and sensitive-field masking E2E + review
data encryption, backup, retention defined architecture review
dependencies no critical vulnerabilities SCA scan
audit actor, time, object, result traceable logs / DB evidence

4. Approval Required

Security or PM / Architect approval is required for:

5. Forbidden