COR 協會 COR

COR

開放標準

以 COR-1 至 COR-6 六份核心標準構成,涵蓋維運中最容易失效、且最需要跨組織共同語言的六個面向;六者有明確的依賴順序,並非平行並列。

六份核心標準

編號標準名稱規範內容
COR-1維運文件與可追溯性標準文件的權威歸屬、單一來源原則、理由與決策紀錄的最低要求、版本與升版程序
COR-2組態基線與漂移偵測標準目標配置的描述方式、現況與目標的比對要求、漂移的分級與處置時限
COR-3變更閘門與風險分級標準變更的風險分級、閘門設置位置的判準、不可逆作業的前置審查要求
COR-4AI 與人工作業分界標準能力界線與授權界線之區分、憑證經手界線、需人工決定之作業清單與判準
COR-5資料分級與處理管制標準資料敏感度分級、處理服務的適用矩陣、跨境與跨組織的資料流動要求
COR-6多租戶隔離驗證標準隔離承諾的分類、對應的實測項目、驗證失敗時的處置原則

標準之間的關係

六份標準並非平行並列,而有明確的依賴順序。COR-1 是所有標準的基礎 —— 沒有可追溯的文件體系,其餘五份標準都無法驗證是否被遵循。COR-2 建立在 COR-1 之上,因為「目標配置」本身就是一種需要權威歸屬的文件。COR-3 依賴 COR-2,因為變更的風險分級必須以目標配置為基準判斷。

COR-4 與 COR-5 處理的是執行者與資料兩個維度的邊界問題,兩者相互參照。COR-6 則是前五份標準在多租戶場景中的具體應用,並額外要求承諾必須經實測驗證。

COR-4 之特別說明

核心貢獻是把長期混為一談的兩種界線分開:能力界線(技術上做不到)與授權界線(做得到但不允許)。

這項區分具有實際後果。兩者混在同一張清單上時,能力界線一旦因技術進步而消失,授權界線會被連帶解除 —— 因為清單上只寫「這件事由人做」,沒寫是哪一種理由。COR-4 要求每一項人工作業必須標明界線類型,並在能力界線消失時重新檢視,而非自動解除。

另一項核心內容是憑證經手界線。標準要求區分「存取憑證」與「應用秘密」,判準為「這把秘密外洩之後,對方能不能扮演別人」—— 能扮演一個人或一台機器者屬存取憑證,必須由人產生;僅為服務對服務的存取密碼者屬應用秘密,可由自動化流程產生但值不得進入紀錄、報告或版本控制。

標準特別指出,判斷依據是「它能簽出什麼」而非「它存在哪個設定檔」。