medium · 已确认 · 已计入完成分旧来源变更后游标的来源序号不再稳定
新增或回退一个旧备份来源后,正在翻页查看历史实体日志的人员可能看到重复记录或遗漏记录,影响审计追溯的完整性。
证据:src/main/java/com/data/hemodialysis/service/entitylogarchive/EntityUpdateLogArchiveQueryFacade.java:214 orders.put(sorted.get(i), i + 1);
建议:在游标中保存稳定的来源标识并据此比较,或为来源建立不可变的持久排序键;不要把随来源集合变化的排序位置作为游标边界。
medium · 已确认 · 已计入完成分备份试点以 root 身份执行未校验的远程安装代码
若下载源或其依赖供应链被篡改,执行试点的服务器可能被接管,历史日志、数据库访问能力和 OSS 凭据可能泄露或被篡改。
证据:scripts/ops/legacy_entity_log_oss_pilot.py:183 with urllib.request.urlopen('https://bootstrap.pypa.io/pip/pip.pyz', timeout=60) as response:
pip_app.write_bytes(response.read())
result = subprocess.run([sys.executable, str(pip_app), 'install', '--disable-pip-version-check',
'--no-compile', '--target', str(sdk), 'oss2==2.19.1'],
capture_output=True, timeout=300)
建议:将经审核的 pip 启动文件、oss2 及全部依赖作为受控制品提供,并在执行前校验固定 SHA-256;安装时启用强制哈希校验,避免在 root 进程中进行运行时依赖解析和下载。