一条报告同时带有结果与范围

本文按 2026-09-08 本地集成修订 f575cc02ad9ccec0a84d7bcc1523c41b7b8f9455 解析。本次未运行上游认证、浏览器设备或安全测试。公开范围仍是 D0 合成合同,没有真实账户或交易数据。1

冻结案例在输入指纹、事件与报告中保留 owner、所有参与账户及 USER / SHADOW visibility。浏览器拿到 report ID 不授予读取权,登录也不自动获得账户授权。2

Passkey 先证明会话,不代替业务许可

注册由宿主控制台发出的短时 bootstrap 或 recovery grant 开始,没有公开的创建 grant HTTP 入口。Passkey 验证形成 opaque session,服务端保留摘要与时间条件,而不是把会话令牌写入公开内容。13

require_session 检查是否存在、绝对过期与空闲过期;读取报告不推进 idle clock。续期是独立的同源、CSRF 保护操作,不能靠页面轮询把会话永远续活。

这些约束需要真实 origin、RP-ID、TLS 和设备验证配合。使用替身完成的单元测试只检查应用契约,不能证明所有浏览器和认证器都已经验收。

AccessPrincipal 来自宿主,不来自请求自报

ResultDelivery 要求明确的受信 AccessPrincipal。HTTP 从已验证单用户会话与启动冻结的 host grants 形成它;请求头、模型输出或浏览器 session 字段不能扩大 owner、账户或 permission。默认账户授权为空。124

valid passkey session
  + trusted owner
  + coverage of every contributing account
  + required permission
  + USER visibility
  -> stored report may be read

缺少任何条件不返回结果,并追加有界拒绝审计:请求摘要、原因、入口与时间,而非原始内容。审计检查是宿主操作,不新增公开任意查询接口。

这比“只要登录就能看”多了范围检查,却防止一个合法会话从另一组账户、影子实验或未授予用途继承权限。

SHADOW 不是前端隐藏的标签

影子结果保留在内部,编排与直接发布都拒绝将其变成用户报告。用户侧读取不能从影子授权、证据或状态继承资格;scope 在原事件里保留。2

仅让前端不显示按钮不够。当前隔离合同还限制未注册路由、导出、通知与模型工具面,避免换个出口读取同一受限事实。

可信宿主内部的账本和 Engine 仍然可读数据库,它们不是给浏览器或模型的工具。这不宣称能够沙箱化拥有源码或数据库控制权的操作者。

VIEWED、CONFIRMED、EXECUTION_DECLARED 是不同事实

报告 facts 入口读取或追加独立用户记录,不修改正式报告。修改需要同源 session/CSRF 与 USER_FACT 权限。2

用户事实可以说明不能说明
VIEWED曾呈现该版本用户理解或接受
ACKNOWLEDGED明确记录知悉风险已解除
CONFIRMEDACCEPT / DECLINE / DEFER系统获得下单权
EXECUTION_DECLARED用户提供执行状态线索券商确认成交

当前执行申报不接受证券、方向、数量、价格、订单标识或 callback,保持非权威、待对账。相同幂等键重试返回原事实,冲突重试追加拒绝;不因网络重复提交生成第二份用户决定。

因此“确认”与“成交”的区别必须出现在产品含义里,不只是免责声明里。

只读报告不是每次访问时重新计算

报告由已提交宿主事件发布,React/PWA 呈现保存的投影和阶段结果。API 禁止缓存,PWA 只预缓存静态资产,不缓存运行时报告接口。2

用户刷新看到的是原版本事实及允许的关联记录,不是按当前政策重新计算的历史。更正产生新版本,原报告继续可独立读取。

no-store 不证明数据库加密、终端设备或用户已下载文件的安全,也不能取代账户权限校验。它约束的是响应缓存路径。

如何验证这条交付链

应同时检查无身份、错误 owner、账户覆盖不全、权限缺失与 SHADOW;然后检查同键重试、冲突重试、登出后读取、读取不续会话以及报告不被用户事实覆盖。当前公开 isolation tests 和认证报告测试定义这些契约。25

最重要的反例不是“登录成功后看得到一份报告”,而是合法登录后仍不能读范围外数据,合法确认后仍不能产生订单或伪造已成交。

最终用户效果

目标是一个可审阅的个人工作区:看到原始结论、适用账户、证据时钟、阻断原因、风险义务与更正历史,再记录自己的处理决定。真实执行由用户在外部完成,权威事实需要后续独立对账。

当前已经有只读报告与受限用户事实;完整真实账户闭环、外部通知和投资能力并未因这些页面存在而取得资格。

来源与范围

风险账本全文说明报告依据,运行宿主全文说明可调用能力。本文只公开工程边界,不包含实际 grant、secret、账户授权或个人运行证据。

参考资料

  1. 当前认证与账户授权说明。 ↩ ↩ ↩

  2. Read-only isolation 合同。 ↩ ↩ ↩ ↩ ↩ ↩

  3. Passkey 与 session 生命周期。 ↩

  4. AccessPrincipal;ResultDelivery。 ↩

  5. 认证报告交付测试。 ↩