ry_change_controller_to_tenant_admin()”
这段逻辑几乎就是昨天下午两次撬锁尝试的代码对应。也就是说,“撬锁”不是误触发按钮,它是写进恢复策略里的“第二条路”:第一条路关围栏、提APAC、缩窗口;如果冻结挡住了,就尝试刷新高权限token,再尝试把冻结控制权改回租户。
这不是慌乱的误操作,这是设计。
设计意味着预谋:他们预想过医院会冻结,预想过冻结会挡住动作,于是写了绕行逻辑。只不过这次被平台降级拦住,没成功。
周负责人对法证记录员说:“标记:存在绕过冻结的逻辑路径,属于严重安全风险。并且与平台拒绝事件时间戳一致,形成闭环。”
监管人员的笔尖停了一下,写下“严重安全风险”五个字。写下去,性质就变了。
---
第三步:封存日志与审计库。
周负责人要求供应商提供编排系统(Cron/作业平台)的任务定义导出,包括触发条件、参数、执行身份。供应商技术负责人打开编排系统,RouteHealthGuardian的任务赫然列在列表里:每分钟一次健康检查,触发阈值可配置,动作开关可配置。关键配置项里有一条:
“AutoRecoveryEnabled=true
MedicalTenantOverride=true
EmergencyAssuranceMode=Enabled
FallbackRegion=APAC
ProbeWindow=5(whendegradation>=L2)”
“MedicalTenantOverride=true”。
林昼看到这个字段,手指轻轻收紧。他意识到一个更尖锐的问题:这套**险自动恢复并不是对所有租户一样,它有“医疗租户覆盖模式”。覆盖意味着特殊,特殊意味着人为选择——有人把医疗租户放进了一个“更激进”的自动恢复模式,理由可能是“可靠性”,但结果是跨区、缩窗口、高敏感,等于把风险拉得更近。
周负责人问:“MedicalTenantOverride是谁配置的?