Files
val-blog/org/PILOT_GUARDIAN_CHECK.md
T

3.1 KiB
Raw Blame History

PILOT_GUARDIAN_CHECK|兵部安全与合规复核(PILOT-001)

  • 复核范围:org/PILOT_TASK_ORDER_v2.mdorg/PILOT_DISPATCH_ORDER.md(执行前后控制链路)
  • 复核时间:2026-03-08
  • 复核角色:兵部(Guardian Agent

一、结论(先结论)

结论:继续执行(当前不触发“暂停上报”)。

理由(摘要):

  1. 任务边界明确限定在本地 org/,未发现对外发送、不可逆删除、隐私外发的放行条款。
  2. PILOT_DISPATCH_ORDER.md 已继承并重申“命中升级即暂停上报”强制语句,且升级触发条件完整。
  3. 当前仓内尚未出现 M2/M3 实际执行产物(执行日志/预算日志/签收结论),因此未发现“执行后违规证据”;但需在产物生成后进行二次复核。

二、逐项检查结果

1) 外发 / 不可逆删除 / 隐私越界检查

  • 外发风险:未发现外发动作;分发表与任务单均明确“不得对外发布”。
  • 不可逆删除风险:未发现删除或破坏性操作指令。
  • 隐私越界风险:未发现隐私数据外发路径;边界固定为本地工作区 org/
  • 判定当前通过(低风险)

2) “命中升级即暂停上报”遵守检查

  • PILOT_TASK_ORDER_v2.mdPILOT_DISPATCH_ORDER.md 中均存在同一强制语句:

    “立即暂停当前流程,并上报谷老板;在收到谷老板明确指令前,任何角色不得继续执行、不得绕过流程、不得以默认授权替代审批。”

  • 升级触发条件覆盖:对外发送、不可逆、隐私边界变化、预算/时长/重试超阈、重大不确定决策。
  • 判定制度层面遵守;执行层面待 M2/M3 产物出现后复核是否实际触发即停。

3) 执行前后合规状态

  • 执行前(M1:分发矩阵、止损点、暂停语句、双签前置要求齐备,合规。
  • 执行后(M2/M3:当前未见执行后证据文件(PILOT_EXECUTION_LOG.mdPILOT_BUDGET_LOG.mdPILOT_SIGNOFF.md 等),暂无法完成结果性合规判定。
  • 判定可进入下一步执行,但必须带条件推进

三、兵部裁定

裁定:继续执行(条件性)。

生效条件(必须同时满足):

  1. 工部开工前,门下+兵部双签证据可核验;
  2. 一旦命中任一升级条件,立即暂停并上报谷老板;
  3. M2 完成后立即补做一次兵部复核(重点查预算阈值、重试次数、边界行为)。

若以上任一条件不满足,自动转为:暂停上报(停止推进)


四、改进建议(1-3条)

  1. 补一份执行前检查清单:新增 org/PILOT_PRECHECK.md,将“双签已完成/止损阈值已宣贯/升级语句已确认”做成勾选项,避免口头通过。
  2. 预算日志模板前置:在开工前先创建 org/PILOT_BUDGET_LOG.md 模板(含 Token、时长、重试、是否触阈字段),减少执行后补记偏差。
  3. 设置自动阻断规则:在分发说明中增加“缺任一关键证据文件即禁止进入下一里程碑”的硬门禁语句,降低流程漂移风险。