1. Зачем экспортировать доказательства ai-аудита как CSV
Подписанный PDF — это артефакт, который вы передаёте ревьюеру; CSV — это артефакт, в котором ревьюер реально работает. Один и тот же пакет доказательств рендерится в любой — CSV просто уплощает каждую секцию в одну таблицу фиксированной ширины, так что аудитор может фильтровать поsection,
сортировать по at_utc или грепнуть id контроля без открытия вашей консоли.
Презентабельный артефакт. Первый PDF бесплатен для демонстрации на
любом плане.
CSV
Плоская, помеченная по секциям таблица, которую аудитор открывает в
таблице. Платно.
JSON
Те же доказательства в виде структурированных записей для вашего
собственного пайплайна. Платно.
Каждый формат построен из одного и того же пакета доказательств и одного
и того же хэша содержимого — CSV это рендеринг, а не другой отчёт.
Переключение формата не меняет, что говорят доказательства, только как они
читаются.
2. Кто может экспортировать и сколько это стоит
Просмотр и чтение вашей позиции готовности бесплатны для каждого участника. Генерация отчёта — действие Admin: бесплатный план включает один PDF-отчёт, тогда как экспорт CSV/JSON и дополнительные отчёты требуют платного плана. Проверка применяется на стороне сервера, так что прямой API-вызов не может её обойти.| Действие | Роль | План |
|---|---|---|
| Просмотр каталога / готовности | Member | Бесплатно |
| Генерация первого PDF | Admin | Бесплатно |
| Генерация CSV / JSON | Admin | Платно |
3. Один конкретный экспорт
Экспорт — это процесс из двух вызовов из консоли: Admin генерирует отчёт (асинхронно — он сразу возвращаетpending), затем скачивает артефакт, как
только тот ready. Оба маршрута используют вашу консольную сессию
(UserAuth), а не релейный ключ.
Сгенерируйте отчёт как CSV (Admin, платно)
Выберите фреймворк и период, выберите CSV и сгенерируйте. Отчёт
ставится в очередь и рендерится на стороне сервера из ваших реальных
данных применения за это окно.
4. Что содержит CSV
CSV — это одна цельная таблица: фиксированный семистолбцовый заголовок и тегsection на каждой строке, так что один файл несёт все свои секции. Порядок
строк детерминирован — два рендера одних и тех же доказательств производят
байт-идентичный CSV.
report — мета заголовка
report — мета заголовка
Фреймворк, юрисдикция, отчётный период, кто сопоставил контроли,
дисклеймер и проштампованный регион резидентности данных.
coverage — сопоставление контролей
coverage — сопоставление контролей
Одна строка на сопоставленный контроль: его id, имя, клауза, статус и
плоскость (guardrails или firewall), которая его применяет.
enforcement — что реально произошло
enforcement — что реально произошло
Итоги за период: нарушения guardrail и счётчики firewall allowed /
blocked / audited — реальная запись применения, не утверждение.
consent — классификация участников
consent — классификация участников
Сводка плюс строки на участника: текущая версия раскрытия и статус
согласия каждого участника (valid / stale / revoked / none).
change_log — кто что изменил
change_log — кто что изменил
Изменения версий guardrail (операция + автор) и изменения журнала аудита,
каждое с меткой времени — устойчивая к подделке история ваших правок
политик.
admin_access — привилегированные действия
admin_access — привилегированные действия
Admin-актор, действие и затронутый ресурс — след привилегированного
доступа, который ищут аудиторы.
gap — непокрытые контроли
gap — непокрытые контроли
Контроли без покрытия, помеченные
gateway-enforceable или
organizational, так что вы знаете, какие пробелы вы закрываете в
политике, а какие — в процессе.subprocessor / access_key / admin_user
subprocessor / access_key / admin_user
Ваши AI-субпроцессоры, ревью доступа ключей (статус + истечение) и реестр
admin-пользователей.
Каждая ячейка свободного текста обезврежена против формульной инъекции в
таблицах — значение, начинающееся с
=, +, - или @, предваряется
буквальной кавычкой, так что открытие файла никогда не выполняет нагрузку,
которая прошла на совпавшей подстроке.5. CSV — это подписанные доказательства, а не вольная таблица
Отчёт комплаенса — в любом формате — подписан Ed25519 и несёт хэш содержимого SHA-256 над своими каноническими доказательствами. Это делает артефакт публично проверяемым: любой, кому вы его передаёте, может подтвердить, что он пришёл из вашего рабочего пространства и не был изменён, без аккаунта OrcaRouter.Проверка отчёта
Как получатель проверяет подпись по публичному ключу — логин не требуется.
Подписанные отчёты
Что подписывается, хэш содержимого и ссылка-шеринг для аудитора.
6. Экспорт сырых совпадений guardrail
CSV комплаенса — это курированные, сопоставленные с фреймворком доказательства. Если аудитор хочет сырую ленту совпадений — каждое отдельное срабатывание guardrail за счётчиками — вы можете выгрузить её отдельно как CSV или JSON, отфильтрованную к вашему текущему представлению.Этот экспорт — операционные доказательства строка-на-совпадение, а не
подписанный артефакт комплаенса. Для сопоставленных с фреймворком, подписанных
доказательств сгенерируйте отчёт комплаенса (Секция 3). По поводу того, что
питает записи совпадений, см. Guardrails.
7. Куда дальше
Установка пакета
Материализуйте правила guardrail и firewall фреймворка, прежде чем
отчитываться по ним.
Шлюзование по плану
Какие именно действия комплаенса бесплатны, а какие платны и за шлюзом
Admin.
Резидентность данных
Регион, под которым проштампованы и отдаются доказательства отчёта.
Фреймворки
Для каких фреймворков вы можете сгенерировать доказательства.
