本卡屬 FR-107(母卡 CM-1843),第 .5 棒:框架去硬編碼。這是子需求卡,實際工作在底下的子任務卡。

這一棒在做什麼(白話)

現在整條分類線寫死了 CMMC 2.0 Level 1 這個框架:容器的 prompt 開頭寫死「你是 CMMC 2.0 Level 1 評估專家」、檢查點代號用 控制項編號[字母] 的格式硬剝、套件裡放著 cmmc_l1_aos.json 與 cmmc_l1_canon.json 兩支靜態檔、領域分類靠切控制項編號的第一段。換成 ISO 27001 就全部不能用。

這一棒把框架知識全部改成從系統實際掛的合規框架(catalog 結構)讀出來,並開一張新表 classification_profiles 存「AI 分類設定」——AI 的角色(persona)、判斷指引(guidance)、每個檢查點的證據提示(hints)、預設模型與信心門檻。前端在「框架版本管理」頁加一個「AI 分類設定」分頁可以編。

容器的 prompt 改成三段組裝:① 角色(從設定來)② 判斷指引(從設定來)③ 動態目標集(從系統的框架 catalog 來,帶提示)。容器程式裡不再有任何字串提到 CMMC。

設定的解析順序有分層退路:先找「這個租戶+這個框架版本」的設定 → 找「出廠通用+這個框架版本」→ 找「這個租戶的通用設定」→ 找「出廠通用設定」→ 都沒有就用程式內建的最小版(不含任何框架名)。所以不建任何設定也能跑。

為什麼切這一塊

框架去硬編碼只碰 prompt 組裝、catalog 讀法與新的設定表,不碰批次流程,因此可以與 .3/.4 平行跑,不必排在直線上。但它必須等 .2(port 定好)之後才有 IClassificationContext 可以接。

子任務清單

完成怎麼判定(決策者親手可做)

不建任何設定直接跑分類要能跑(通用設定生效);建一個框架版本的設定後,job 目錄的 prompt.json 開頭出現那段角色描述;把套件的 cmmc_l1_aos.json 改名再跑一次分類與兩份報表,全部正常。

依賴

前置:FR-107.2 完成(要 IClassificationContext port)。可與 .3/.4 平行;但 T-5.3 需要 T-3.2(分類流程)先到位。

相關座標