COR
开放标准
以 COR-1 至 COR-6 六份内核标准构成,涵盖维运中最容易失效、且最需要跨组织共同语言的六个面向;六者有明确的依赖顺序,并非平行并列。
六份内核标准
| 编号 | 标准名称 | 规范内容 |
|---|---|---|
| COR-1 | 维运文档与可追溯性标准 | 文档的权威归属、单一来源原则、理由与决策纪录的最低要求、版本与升版进程 |
| COR-2 | 组态基线与漂移侦测标准 | 目标配置的描述方式、现况与目标的比对要求、漂移的分级与处置时限 |
| COR-3 | 变更闸门与风险分级标准 | 变更的风险分级、闸门设置位置的判准、不可逆作业的前置审查要求 |
| COR-4 | AI 与人工作业分界标准 | 能力界线与授权界线之区分、凭证经手界线、需人工决定之作业清单与判准 |
| COR-5 | 数据分级与处理管制标准 | 数据敏感度分级、处理服务的适用矩阵、跨境与跨组织的数据流动要求 |
| COR-6 | 多租户隔离验证标准 | 隔离承诺的分类、对应的实测项目、验证失败时的处置原则 |
标准之间的关系
六份标准并非平行并列,而有明确的依赖顺序。COR-1 是所有标准的基础 —— 没有可追溯的文档体系,其余五份标准都无法验证是否被遵循。COR-2 创建在 COR-1 之上,因为「目标配置」本身就是一种需要权威归属的文档。COR-3 依赖 COR-2,因为变更的风险分级必须以目标配置为基准判断。
COR-4 与 COR-5 处理的是运行者与数据两个维度的边界问题,两者相互参照。COR-6 则是前五份标准在多租户场景中的具体应用,并额外要求承诺必须经实测验证。
COR-4 之特别说明
内核贡献是把长期混为一谈的两种界线分开:能力界线(技术上做不到)与授权界线(做得到但不允许)。
这项区分具有实际后果。两者混在同一张清单上时,能力界线一旦因技术进步而消失,授权界线会被连带解除 —— 因为清单上只写「这件事由人做」,没写是哪一种理由。COR-4 要求每一项人工作业必须标明界线类型,并在能力界线消失时重新查看,而非自动解除。
另一项内核内容是凭证经手界线。标准要求区分「访问凭证」与「应用秘密」,判准为「这把秘密外泄之后,对方能不能扮演别人」—— 能扮演一个人或一台机器者属访问凭证,必须由人产生;仅为服务对服务的访问密码者属应用秘密,可由自动化流程产生但值不得进入纪录、报告或版本控制。
标准特别指出,判断依据是「它能签出什么」而非「它存在哪个设置档」。