審批模型
角色為所有者、管理員、簽核人、操作員、智能體與審計員。每個工作流必須指定審批鏈。空審批鏈在校驗時被拒絕,智能體不能出現在審批鏈中。
安全
審批保持人工,證據可驗證,訪問保持受限。AI 絕不簽核,也絕不放款。
角色為所有者、管理員、簽核人、操作員、智能體與審計員。每個工作流必須指定審批鏈。空審批鏈在校驗時被拒絕,智能體不能出現在審批鏈中。
智能體可讀取、草擬、分類、篩查、收集、路由、準備並提交審核。智能體不能簽核、放款或轉移資金。每筆受控寫入需指定人員審批,併產生審計證據。
每次狀態變更都記錄在一條 SHA-256 哈希鏈中,並每日錨定到 git 檢查點。沒有逐事件簽名,該鏈尚未構建。
受限且可撤銷的 API 密鑰與 OAuth 令牌。受控寫入的 IP 限制。租戶間隔離、速率限制,以及全局、租戶與工作流級別的熔斷開關。
工作流定義在任何人審核前,需通過架構、權限、安全、策略與夥伴能力檢查,並在需要時通過合規審核。
本文描述 Next Payment 的安全模型,在生產門檻通過前,線上界面僅為沙盒。尚無法確認的項目,我們選擇省略而非軟化。對受監管買家而言,缺失的聲明比含糊的聲明更安全。