本卡屬 FR-132(母卡 CM-2510),A.4 守門補齊第 1 張。依賴:T-3.3。建議 model:opus。
33 支新守門如果直接上線,客戶自己勾的一般角色會突然被擋。所以先出一版「只記錄」:判定照跑,結果是「不放行」時寫 log 但仍放行,累積一週統計看會擋到誰,再決定真擋。
🔴 旗標是每個能力點一個,不是全域開關——全域開關一開,既有守門也會被放寬,等於把整個系統的權限打開。
~/Projects/Jedicogy/module/jedi-python-package/jedi-iam/jedi_iam/authz/capability.py CapabilityGuard(require_capability 的實作)
~/Projects/Jedicogy/module/jedi-python-package/jedi-iam/jedi_iam/infra/models/capability.py capabilities(旗標可加在這,或放常數清單)
~/Projects/Billows/Audit-Manager/compliance-manager-be/common/authz/__init__.py 主專案 re-export
capabilities 加 enforce_mode varchar(log_only/enforce,預設 enforce)由 migration 設;(b) 套件內常數集合由宿主注入。判準:真擋切換(T-4.5)要不要靠 migration、客戶端能不能各自調。若選 (a),套用主線 migration 規則與出貨基線回報。