1. 为什么把 AI 审计证据导出为 CSV
一份签名 PDF 是你交给审查者的制品;一份 CSV 是审查者实际在 里面工作的制品。同一份证据包可渲染为两者之一——CSV 只是把 每个章节扁平化为一张固定宽度的表,让审计员可以按section
过滤、按 at_utc 排序,或 grep 一个控制 id,而无需打开你的
控制台。
可展示的制品。在任何套餐上第一份 PDF 免费供演示。
CSV
审计员在电子表格中打开的扁平、带章节标签的表。付费。
JSON
为你自己的流水线提供的结构化记录形式的同一份证据。付费。
每种格式都从同一份证据包和同一个内容哈希构建——CSV 是
一种渲染,而非一份不同的报告。切换格式不会改变证据所说的内容,
只改变它读起来的样子。
2. 谁能导出,以及它的成本
浏览并阅读你的就绪度姿态对每个成员免费。生成一份报告是 Admin 动作:免费套餐包含一份 PDF 报告,而 CSV/JSON 导出和额外报告需要付费套餐。该检查在服务端执行,所以直接的 API 调用无法绕过它。| 动作 | 角色 | 套餐 |
|---|---|---|
| 浏览目录 / 就绪度 | Member | 免费 |
| 生成首份 PDF | Admin | 免费 |
| 生成 CSV / JSON | Admin | 付费 |
3. 一次具体导出
导出是控制台中的一个两次调用流程:Admin 生成报告(异步——它 立即返回pending),然后在它 ready 后下载制品。两条路由都
使用你的控制台会话(UserAuth),而非中继密钥。
4. CSV 包含什么
CSV 是一张连贯的表:一个固定的七列表头,且每一行都带一个section 标签,于是单个文件就携带它所有的章节。行序是确定的
——同一份证据的两次渲染产生逐字节相同的 CSV。
report —— 表头元数据
report —— 表头元数据
框架、司法辖区、报告周期、谁映射了控制、一份免责声明,以及
被戳记的数据驻留区域。
coverage —— 控制映射
coverage —— 控制映射
每个被映射的控制一行:它的 id、名称、条款、状态,以及执行它
的平面(guardrails 或 firewall)。
enforcement —— 实际发生了什么
enforcement —— 实际发生了什么
周期总数:防护栏违规,以及防火墙 allowed / blocked / audited
计数——真实的执行记录,而非一个主张。
consent —— 成员分类
consent —— 成员分类
一个摘要外加按成员的行:当前披露版本和每个成员的同意状态
(valid / stale / revoked / none)。
change_log —— 谁改了什么
change_log —— 谁改了什么
防护栏版本变更(操作 + 作者)和审计日志变更,每一项带时间戳
——你策略编辑的防篡改历史。
admin_access —— 特权动作
admin_access —— 特权动作
Admin 操作者、动作,以及被触及的资源——审计员寻找的特权访问
轨迹。
gap —— 未覆盖的控制
gap —— 未覆盖的控制
没有覆盖的控制,标记为
gateway-enforceable 或
organizational,让你知道哪些缺口在策略中关闭、哪些在流程中
关闭。subprocessor / access_key / admin_user
subprocessor / access_key / admin_user
你的 AI 子处理者、对密钥的一次访问审查(状态 + 到期),以及
admin 用户名册。
每个自由文本单元格都针对电子表格公式注入做了防御——以
=、
+、- 或 @ 开头的值会被前缀一个字面引号,于是打开文件
永远不会执行随某个匹配子串混进来的载荷。5. CSV 是签名证据,不是一份松散的电子表格
一份合规报告——任何格式——都是 Ed25519 签名的,并携带一个 针对其规范化证据的 SHA-256 内容哈希。这让该制品公开可验证: 你交给的任何人都能确认它来自你的工作区且未被篡改,无需 OrcaRouter 账户。验证一份报告
接收者如何针对公钥检查签名——无需登录。
签名报告
什么被签名、内容哈希,以及审计员共享链接。
6. 导出原始防护栏匹配
合规 CSV 是经过整理、映射到框架的证据。如果审计员想要原始 匹配信息流——计数背后每一次单独的防护栏命中——你可以把它 单独流式导出为 CSV 或 JSON,过滤到你当前的视图。此导出是每行一次匹配的运营证据,而非签名合规制品。对于映射到
框架、已签名的证据,请生成一份合规报告(第 3 节)。关于什么
喂给匹配记录,参见 防护栏。
7. 接下来去哪里
安装一个包
在对一个框架出报告之前先实体化它的防护栏和防火墙规则。
套餐门控
究竟哪些合规动作免费、哪些付费且受 Admin 门控。
数据驻留
报告证据被戳记和提供服务所在的区域。
框架
你可以为哪些框架生成证据。
