安全

每筆放款由指定人員簽核——或依指定人員預先批准的常設規則執行。

審批保持人工,證據可驗證,訪問保持受限。AI 絕不簽核,也絕不放款。

審批模型

角色為所有者、管理員、簽核人、操作員、智能體與審計員。每個工作流必須指定審批鏈。空審批鏈在校驗時被拒絕,智能體不能出現在審批鏈中。

AI 邊界

智能體可讀取、草擬、分類、篩查、收集、路由、準備並提交審核。智能體不能簽核、放款或轉移資金。每筆受控寫入需指定人員審批,併產生審計證據。

證據與審計

每次狀態變更都記錄在一條 SHA-256 哈希鏈中,並每日錨定到 git 檢查點。沒有逐事件簽名,該鏈尚未構建。

訪問控制

受限且可撤銷的 API 密鑰與 OAuth 令牌。受控寫入的 IP 限制。租戶間隔離、速率限制,以及全局、租戶與工作流級別的熔斷開關。

校驗門

工作流定義在任何人審核前,需通過架構、權限、安全、策略與夥伴能力檢查,並在需要時通過合規審核。

本文描述 Next Payment 的安全模型,在生產門檻通過前,線上界面僅為沙盒。尚無法確認的項目,我們選擇省略而非軟化。對受監管買家而言,缺失的聲明比含糊的聲明更安全。