CellSpec 合规类别(ComplianceClass)
wesgine 的 CellSpec.Compliance 声明 Cell 的合规类别,通过预设自动映射到 GovernMode、NetworkPolicy 和 RedactorRules 组合。
合规类别
| ComplianceClass | 说明 | 典型场景 |
|---|---|---|
standard | 标准模式,无特殊限制 | 编程/通用助手 |
pii-strict | 个人信息严格保护 | HR/人事管理 |
financial | 金融合规 | 法务/审计/财务 |
healthcare | 医疗合规 | 医疗数据处理 |
预设映射
每个 ComplianceClass 自动映射到一组治理配置:
| 预设 | GovernMode | NetworkPolicy | Redactor | DenyPaths 注入 |
|---|---|---|---|---|
StandardPreset() | open | allow | 无 | 无 |
RegulatedPreset() | locked | internal_only | 按场景配置 | /credentials 等 |
ReadonlyPreset() | locked | deny | 无 | 无 |
关键解耦(INV-GOV-COMPLIANCE-02)
Compliance 只决定 RedactorRules + GuardrailsRequired,与 DenyPaths 解耦:
- 创建时预设注入的
DenyPaths在降级/升级后保持稳定 UpdateSpec(Compliance:)热切只替换RedactorRules- 不增删
DenyPaths - 不修改
GovernMode
ComplianceClass 变更
↓
UpdateSpec(Compliance: "financial")
↓
只替换 RedactorRules ✅
不改 DenyPaths ✅
不改 GovernMode ✅
产品配置示例
wesclaw / wescode(个人桌面)
CellSpec{
Compliance: "standard",
}
teleclaw(企业金融部门)
CellSpec{
Compliance: "financial",
// 自动映射:
// GovernMode: "locked"
// NetworkPolicy: "internal_only"
// RedactorRules: 金融脱敏规则
}
teleclaw(HR 部门)
CellSpec{
Compliance: "pii-strict",
// 自动映射:
// RedactorRules: PII 脱敏规则
}
运行时修改
Compliance 是 restricted 字段,修改时需要额外验证:
PATCH /admin/cells/{id}
{
"compliance": "financial"
}
降级(如 financial → standard)可能需要额外审批。
相关文档
- 治理管线 →
governance-pipeline.md - 治理预设 →
governance-presets.md - 脱敏规则 →
cell-spec-redactor-rules.md - 网络策略 →
cell-spec-network-policy.md