合规与审计:不可篡改的账本
SchemaBridge Team · 2026-01-24 · Compliance, SOC2, GDPR, Security
默认即达成 SOC2 与 GDPR 合规,实现可追溯的执行历史。
合规税:为什么审计会拖慢你的脚步
如果你经历过 SOC2、ISO27001 或 HIPAA 审计,你一定深知其中的痛苦。审计员会问:"请出示证据,证明每一个用户离职请求都在 24 小时内得到了处理。"
在传统系统中,这会触发一场手忙脚乱的"寻宝游戏"。
- 你翻查邮件日志。
- 你在 Splunk 中 grep 查找某条"已删除用户"的消息。
- 你为某张 JIRA 工单截图。
- 你在电子表格里交叉核对时间戳。
这种手动收集证据的过程要耗费工程团队数周的时间。这就是合规税。它让你最优秀的人才无法专注于构建功能。更糟糕的是,这些证据往往只是间接证明。你可以证明某个脚本运行过,但你能确切证明它到底接触了哪些数据吗?
不可篡改的账本:默认即审计
在 SchemaBridge,我们坚信合规应当是执行的副产品,而不是一项独立的活动。由于我们的引擎基于仅追加事件日志(Append-Only Event Log)(第 1 部分),每一个动作、决策和变量变化都会被记录在一份不可篡改的历史记录中。
事件溯源(Event Sourcing)的力量
我们不仅存储当前状态,还存储抵达这一状态的完整历史。
- 仅追加:我们从不覆盖历史表中的记录,每一次状态变化都是一条新的记录。
- 可追溯性:你可以从头到尾重放一个工作流,精确查看每一步的输入是什么、逻辑做出了什么决策、输出又是什么。
- 防篡改证据:由于日志是有序且不可篡改的,任何缺失或修改都会立刻显现出来。
GDPR 与"被遗忘权"
事件溯源中最棘手的挑战之一,就是"被遗忘权"(GDPR 第 17 条)。如果你的日志是不可篡改的,你要如何删除用户的 PII(个人身份信息)?
字段掩码与保留策略
SchemaBridge 通过严格的保留策略解决这一问题。
1. PII 隔离:我们鼓励开发者在工作流上下文中标记敏感字段。
2. 自动清除:你可以在工作流级别设置保留策略(例如"日志保留 30 天")。引擎会自动从 DynamoDB 中清除过期的历史数据,以满足隐私要求。
3. 字段掩码:在暴露给开发者的日志中,敏感字段默认可以被掩码处理(***),确保 PII 不会在调试过程中被随意查看。
自动化 SOC2 证据收集
你可以使用 SchemaBridge 工作流来将审计本身自动化。
"审计员机器人"
你无需手动截图收集证据,只需创建一个专门的"证据收集"工作流,每周一自动运行。
1. 扫描:调用 GitHub API,列出上周合并的所有 PR。
2. 校验:检查每个 PR 是否获得了代码所有者的"已批准"评审。
3. 快照:对合规状态生成一份 JSON 快照。
4. 归档:将一份签名报告写入 WORM(一次写入、多次读取)S3 存储桶。
当审计员到来时,你只需授予他们该 S3 存储桶的只读访问权限。你的审计准备时间将从数周骤降为零。
案例研究:符合 HIPAA 规范的患者接入流程
我们与一家健康科技(HealthTech)初创公司合作,该公司需要将患者接入表单流程自动化。
The Challenge
他们需要证明:
1. 只有获得授权的医生才能查看患者病史。
2. 每一次访问都被记录在案。
3. 数据从未暴露给第三方日志工具(Splunk/Datadog)。
SchemaBridge 的解决方案
1. 访问日志:每当工作流的某个顶点访问患者变量时,都会向账本写入一条通用的"访问事件"。
2. 加密保管的日志:原始数据从不输出到 stdout。它只对拥有 HIPAA_OFFICER 角色的用户在 SchemaBridge 仪表盘中可见,即便如此,每一次查看也都会被记录。
The Result
他们以零不合规项通过了 HIPAA 审计。审计员对系统能够精确重放患者数据访问历史、同时又不暴露数据本身的能力印象深刻。
对比:传统日志方案与 SchemaBridge 合规方案
| 特性 | Syslog / Splunk | 数据库审计表 | SchemaBridge 账本 |
| :--- | :--- | :--- | :--- |
| 不可篡改性 | 低(可被删除) | 中(DBA 可编辑) | 高(仅追加) |
| 上下文 | 单行日志 | 行级变更 | 完整工作流上下文 |
| PII 处理 | 手动掩码 | 列加密 | 自动掩码 |
| 保留策略 | 有限(成本高) | 有限(性能受限) | 可配置策略 |
合规架构专家清单
1. 不要记录 PII:小心你打印到 stdout 的内容,让引擎安全地处理状态持久化。
2. 自动化证据收集:只要是手动操作,就一定会出错。把审计脚本化。
3. 职责分离:编写工作流的人不应该是持有管理员密钥的人。
4. 测试删除流程:定期运行"模拟 GDPR 请求",验证你的保留策略是否真正生效。
结语:信任是一个 API
合规无关文书工作,而关乎信任。通过将你的系统构建在可验证、不可篡改的历史记录之上,你就从"相信我,我是个好工程师"转变为"相信这个系统"。
在第 15 部分中,我们将通过展望"集成的未来"来收束本系列,探讨 AI 智能体将如何很快为我们编写和管理这些工作流。