【交叉评测】关务通核心检测闭环已跑通,但核心字段脱敏、逐字段法规依据与报告可审计性仍需加强 #5

Open
opened 2026-08-06 20:15:21 +08:00 by RECHTAN · 0 comments

1. 项目理解

我了解到关务通是一个面向航运舱单的数据出境合规检查工具。项目希望将 Excel/CSV 舱单经过上传、敏感字段识别、核心/重要/一般分级、直接出境判断、脱敏或申报判断、合规检测和 PDF 报告生成,形成数据出境前的自动合规检查流程。

首页将技术路径描述为“字段名匹配 → 字段值正则兜底 → AI 语义兜底”,产品定位聚焦航运舱单,不是通用脱敏工具。

2. 项目优点

2.1 首页定位清晰

首页说明目标为“航运数据出境前的自动合规安检门”,并展示“上传舱单 → 三级识别 → 法规分级 → 脱敏决策 → PDF 报告”流程,首次访问者容易理解产品用途。

2.2 Demo 入口明确

首页提供立即体验和立即开始合规检测。进入 /app/ 后,页面提供上传舱单、开始检测、查看报告并下载 PDF 三步说明,未要求注册、登录、验证码或 API Key。

2.3 核心检测流程实际跑通

本轮通过 Demo 上传并检测 test.csv。文件包含 1 条记录、4 个字段:船员姓名张三、船员护照号 A12345678、货主联系电话 13800138000、危险品详情“内含锂电池组 UN3480”。页面显示已加载 1 条记录、4 个字段,点击开始合规检测后返回:

检测完成
发现 4 个敏感字段
核心数据:2
重要数据:2
需申报项:2
综合结论:不可直接出境

说明上传、解析、识别、分级和综合结论流程可运行。

2.4 识别结果和脱敏展示直观

检测结果表展示字段名、原始值、脱敏值、敏感类型、识别方式和数据级别。姓名和手机号脱敏结果容易理解,结果同时显示敏感类型和数据级别。

2.5 PDF 报告入口可用

点击“生成PDF合规报告”后出现“下载 PDF 报告”入口,报告生成链路已接通。

2.6 合规边界有免责声明

页面明确说明本工具为参赛 MVP,合规判定仅供参考,不构成法律意见。这个边界应保留。

3. 当前问题

3.1 核心数据“脱敏值”仍是完整原值

这是本轮最明确、优先级最高的问题。实测结果中:

字段:船员护照号
原始值:A12345678
脱敏值:A12345678
数据级别:核心数据

系统判定护照号为核心数据,但脱敏值没有变化。用户可能以为已获得脱敏结果,下载报告或导出结果时仍会传播完整护照号。

建议采用明确规则,例如 A12345678 → A123*****8,或按业务需要使用不可逆哈希/令牌化。如果核心数据按规则必须阻断、不能通过脱敏放行,应明确显示“该字段不可直接出境,系统未生成可放行脱敏值”。脱敏失败、不适用、阻断三种状态应区分。PDF、CSV 和页面预览必须统一保护。

3.2 危险品详情原值保留,但处置依据不明

结果中危险品详情原值和脱敏值均为“内含锂电池组 UN3480”,数据级别为核心数据,但未说明这是无法脱敏、无需脱敏、仅允许阻断还是应当申报。

建议增加“处置动作”列,区分直接放行、脱敏后放行、阻断出境、强制申报和人工复核。例如:危险品详情 → 核心数据 → 阻断出境 + 强制申报 → 脱敏不适用 → 危险品信息不能通过简单遮蔽消除合规风险。

3.3 综合结论与字段级动作未完全对齐

页面显示核心数据 2、重要数据 2、需申报项 2、综合结论不可直接出境,但结果表没有直接列出哪些字段需要申报、哪些字段导致阻断、哪些字段脱敏后可放行、哪些字段需要人工复核,以及结论由哪些规则组合产生。

建议增加处置动作、申报状态、阻断原因、法规依据、规则命中和人工复核状态,并提供字段级汇总。

3.4 首页承诺的法规依据未逐字段展示

首页写有“每条判定,都有法可依”,并列出《数据安全法》《个人信息保护法》《促进和规范数据跨境流动规定》、GB/T 43697-2024、IMDG Code 和《海员证件条例》。但实际结果没有看到每个字段对应的法规名称、具体条款、适用条件、判定依据、版本/生效日期和引用来源。

建议每个判定提供可展开的法规名称、具体条款、条款原文或摘要、适用说明、规则版本和判定时间,并提供法规来源链接或版本号,避免模型解释被误认为正式法律意见。

3.5 AI 语义识别参与程度不透明

App 顶部显示“AI 语义识别:已启用”,首页说明识别链为字段名匹配、正则兜底、AI 语义兜底。但本次四个字段的识别方式均显示“字段名”,无法判断 AI 是否调用、是否参与风险分级/综合结论、AI 失败时如何降级,以及规则和 AI 冲突时谁优先。

建议在报告中增加字段级识别链路:字段名匹配命中情况、正则匹配命中情况、AI 是否调用、最终采用来源、模型名称/版本、调用时间、降级状态和冲突处理规则。

3.6 上传前隐私提示不够醒目

输入文件可能包含护照号、身份证号、联系电话、船员信息、危险品信息和航运业务数据。当前主要提示“仅供演示,不构成法律意见”,未在上传控件附近显著说明不要上传真实生产数据、文件是否上传服务器、保存多久、是否写入日志、是否发送第三方 AI、谁能访问报告。

建议增加上传前警告:请勿上传未脱敏生产数据;本 Demo 仅用于测试;文件将发送到服务器处理;请确认保存和删除策略。

3.7 原始数据预览直接展示敏感数据

上传后原始数据预览展示完整护照号、手机号和危险品信息。对真实用户,这会造成二次暴露。

建议默认遮蔽个人敏感字段,增加受控的“显示原始值”确认;对护照号、身份证号、手机号默认隐藏;报告和日志同样脱敏。

3.8 敏感类型、数据级别和处置动作需要统一

当前结果同时使用船员姓名、船员护照号、货主联系电话、危险品详情,以及核心数据、重要数据。建议明确区分:敏感类型、数据级别和处置动作。这样用户能分别理解“是什么数据”“风险等级是什么”“应该怎么处理”。

3.9 缺少异常文件测试和用户提示

成功测试使用结构清晰的 CSV。建议覆盖空 CSV、只有表头、编码异常、缺少表头、重复列名、超大文件、Excel 多 Sheet、合并单元格、空值、超长文本、不同证件格式和错误危险品编号,并提供行号/列名定位、部分成功处理、失败重试、大小上限、超时提示和 AI 不可用时的规则降级状态。

3.10 PDF 报告内容安全和审计性未验证

本轮确认按钮会产生 PDF 下载入口,但未进一步打开审阅 PDF。建议确认 PDF 是否包含完整护照号、手机号和危险品信息,是否显示脱敏值、字段级动作、法规条款、检测时间、规则/模型版本、人工复核状态、免责声明、报告编号和审计信息。若默认包含完整敏感值,应改为默认脱敏,并提供受控原始数据附件。

3.11 Demo 使用明文 HTTP

Demo URL 使用 http://dc.dandandawang.xyz/。上传舱单可能包含个人信息和航运敏感信息,即使是演示环境,明文 HTTP 也带来传输风险。

建议强制 HTTPS,HTTP 自动 301/308 跳转,上传接口拒绝明文访问,页面显示安全连接状态,PDF/CSV 下载链接同样使用 HTTPS。

4. 建议优先级

P0:敏感数据安全

  • 护照号默认脱敏,或明确标记不可脱敏/阻断。
  • PDF、CSV 和页面预览统一保护敏感值。
  • Demo 强制 HTTPS。
  • 上传前明确隐私和数据处理边界。

P1:合规可解释性

  • 每个字段显示具体处置动作。
  • 每个字段显示法规依据和条款。
  • 明确申报字段。
  • 区分字段名、正则和 AI 语义识别链路。

P2:鲁棒性和可复现性

  • 增加空文件、错误格式、乱码、大文件和多 Sheet 测试。
  • 增加 AI 不可用时的降级提示。
  • 显示检测版本、规则版本、模型版本和报告编号。
  • 审查 PDF 内容安全。

5. 综合评价

关务通是三个 Demo 中本轮端到端验证最完整的一个:上传 CSV → 解析 1 条记录、4 个字段 → 识别 4 个敏感字段 → 完成核心/重要分级 → 输出不可直接出境结论 → 展示字段级结果 → 生成 PDF 下载入口。

产品定位清楚,航运舱单场景具体,上传和报告流程易理解。当前重点不是入口或流程缺失,而是检测结果是否足够安全、可解释、可审计:核心护照号被判定后仍以完整值出现在脱敏列;危险品原值保留但动作不明确;申报字段未逐项列出;法规依据未逐字段展开;HTTPS 和上传数据隐私边界需要加强。建议优先修复敏感字段脱敏和明文 HTTP,再完善法规条款、字段处置动作、规则链路和 PDF 审计内容。

## 1. 项目理解 我了解到关务通是一个面向航运舱单的数据出境合规检查工具。项目希望将 Excel/CSV 舱单经过上传、敏感字段识别、核心/重要/一般分级、直接出境判断、脱敏或申报判断、合规检测和 PDF 报告生成,形成数据出境前的自动合规检查流程。 首页将技术路径描述为“字段名匹配 → 字段值正则兜底 → AI 语义兜底”,产品定位聚焦航运舱单,不是通用脱敏工具。 ## 2. 项目优点 ### 2.1 首页定位清晰 首页说明目标为“航运数据出境前的自动合规安检门”,并展示“上传舱单 → 三级识别 → 法规分级 → 脱敏决策 → PDF 报告”流程,首次访问者容易理解产品用途。 ### 2.2 Demo 入口明确 首页提供立即体验和立即开始合规检测。进入 `/app/` 后,页面提供上传舱单、开始检测、查看报告并下载 PDF 三步说明,未要求注册、登录、验证码或 API Key。 ### 2.3 核心检测流程实际跑通 本轮通过 Demo 上传并检测 `test.csv`。文件包含 1 条记录、4 个字段:船员姓名张三、船员护照号 A12345678、货主联系电话 13800138000、危险品详情“内含锂电池组 UN3480”。页面显示已加载 1 条记录、4 个字段,点击开始合规检测后返回: ```text 检测完成 发现 4 个敏感字段 核心数据:2 重要数据:2 需申报项:2 综合结论:不可直接出境 ``` 说明上传、解析、识别、分级和综合结论流程可运行。 ### 2.4 识别结果和脱敏展示直观 检测结果表展示字段名、原始值、脱敏值、敏感类型、识别方式和数据级别。姓名和手机号脱敏结果容易理解,结果同时显示敏感类型和数据级别。 ### 2.5 PDF 报告入口可用 点击“生成PDF合规报告”后出现“下载 PDF 报告”入口,报告生成链路已接通。 ### 2.6 合规边界有免责声明 页面明确说明本工具为参赛 MVP,合规判定仅供参考,不构成法律意见。这个边界应保留。 ## 3. 当前问题 ### 3.1 核心数据“脱敏值”仍是完整原值 这是本轮最明确、优先级最高的问题。实测结果中: ```text 字段:船员护照号 原始值:A12345678 脱敏值:A12345678 数据级别:核心数据 ``` 系统判定护照号为核心数据,但脱敏值没有变化。用户可能以为已获得脱敏结果,下载报告或导出结果时仍会传播完整护照号。 建议采用明确规则,例如 `A12345678 → A123*****8`,或按业务需要使用不可逆哈希/令牌化。如果核心数据按规则必须阻断、不能通过脱敏放行,应明确显示“该字段不可直接出境,系统未生成可放行脱敏值”。脱敏失败、不适用、阻断三种状态应区分。PDF、CSV 和页面预览必须统一保护。 ### 3.2 危险品详情原值保留,但处置依据不明 结果中危险品详情原值和脱敏值均为“内含锂电池组 UN3480”,数据级别为核心数据,但未说明这是无法脱敏、无需脱敏、仅允许阻断还是应当申报。 建议增加“处置动作”列,区分直接放行、脱敏后放行、阻断出境、强制申报和人工复核。例如:危险品详情 → 核心数据 → 阻断出境 + 强制申报 → 脱敏不适用 → 危险品信息不能通过简单遮蔽消除合规风险。 ### 3.3 综合结论与字段级动作未完全对齐 页面显示核心数据 2、重要数据 2、需申报项 2、综合结论不可直接出境,但结果表没有直接列出哪些字段需要申报、哪些字段导致阻断、哪些字段脱敏后可放行、哪些字段需要人工复核,以及结论由哪些规则组合产生。 建议增加处置动作、申报状态、阻断原因、法规依据、规则命中和人工复核状态,并提供字段级汇总。 ### 3.4 首页承诺的法规依据未逐字段展示 首页写有“每条判定,都有法可依”,并列出《数据安全法》《个人信息保护法》《促进和规范数据跨境流动规定》、GB/T 43697-2024、IMDG Code 和《海员证件条例》。但实际结果没有看到每个字段对应的法规名称、具体条款、适用条件、判定依据、版本/生效日期和引用来源。 建议每个判定提供可展开的法规名称、具体条款、条款原文或摘要、适用说明、规则版本和判定时间,并提供法规来源链接或版本号,避免模型解释被误认为正式法律意见。 ### 3.5 AI 语义识别参与程度不透明 App 顶部显示“AI 语义识别:已启用”,首页说明识别链为字段名匹配、正则兜底、AI 语义兜底。但本次四个字段的识别方式均显示“字段名”,无法判断 AI 是否调用、是否参与风险分级/综合结论、AI 失败时如何降级,以及规则和 AI 冲突时谁优先。 建议在报告中增加字段级识别链路:字段名匹配命中情况、正则匹配命中情况、AI 是否调用、最终采用来源、模型名称/版本、调用时间、降级状态和冲突处理规则。 ### 3.6 上传前隐私提示不够醒目 输入文件可能包含护照号、身份证号、联系电话、船员信息、危险品信息和航运业务数据。当前主要提示“仅供演示,不构成法律意见”,未在上传控件附近显著说明不要上传真实生产数据、文件是否上传服务器、保存多久、是否写入日志、是否发送第三方 AI、谁能访问报告。 建议增加上传前警告:请勿上传未脱敏生产数据;本 Demo 仅用于测试;文件将发送到服务器处理;请确认保存和删除策略。 ### 3.7 原始数据预览直接展示敏感数据 上传后原始数据预览展示完整护照号、手机号和危险品信息。对真实用户,这会造成二次暴露。 建议默认遮蔽个人敏感字段,增加受控的“显示原始值”确认;对护照号、身份证号、手机号默认隐藏;报告和日志同样脱敏。 ### 3.8 敏感类型、数据级别和处置动作需要统一 当前结果同时使用船员姓名、船员护照号、货主联系电话、危险品详情,以及核心数据、重要数据。建议明确区分:敏感类型、数据级别和处置动作。这样用户能分别理解“是什么数据”“风险等级是什么”“应该怎么处理”。 ### 3.9 缺少异常文件测试和用户提示 成功测试使用结构清晰的 CSV。建议覆盖空 CSV、只有表头、编码异常、缺少表头、重复列名、超大文件、Excel 多 Sheet、合并单元格、空值、超长文本、不同证件格式和错误危险品编号,并提供行号/列名定位、部分成功处理、失败重试、大小上限、超时提示和 AI 不可用时的规则降级状态。 ### 3.10 PDF 报告内容安全和审计性未验证 本轮确认按钮会产生 PDF 下载入口,但未进一步打开审阅 PDF。建议确认 PDF 是否包含完整护照号、手机号和危险品信息,是否显示脱敏值、字段级动作、法规条款、检测时间、规则/模型版本、人工复核状态、免责声明、报告编号和审计信息。若默认包含完整敏感值,应改为默认脱敏,并提供受控原始数据附件。 ### 3.11 Demo 使用明文 HTTP Demo URL 使用 `http://dc.dandandawang.xyz/`。上传舱单可能包含个人信息和航运敏感信息,即使是演示环境,明文 HTTP 也带来传输风险。 建议强制 HTTPS,HTTP 自动 301/308 跳转,上传接口拒绝明文访问,页面显示安全连接状态,PDF/CSV 下载链接同样使用 HTTPS。 ## 4. 建议优先级 ### P0:敏感数据安全 - 护照号默认脱敏,或明确标记不可脱敏/阻断。 - PDF、CSV 和页面预览统一保护敏感值。 - Demo 强制 HTTPS。 - 上传前明确隐私和数据处理边界。 ### P1:合规可解释性 - 每个字段显示具体处置动作。 - 每个字段显示法规依据和条款。 - 明确申报字段。 - 区分字段名、正则和 AI 语义识别链路。 ### P2:鲁棒性和可复现性 - 增加空文件、错误格式、乱码、大文件和多 Sheet 测试。 - 增加 AI 不可用时的降级提示。 - 显示检测版本、规则版本、模型版本和报告编号。 - 审查 PDF 内容安全。 ## 5. 综合评价 关务通是三个 Demo 中本轮端到端验证最完整的一个:上传 CSV → 解析 1 条记录、4 个字段 → 识别 4 个敏感字段 → 完成核心/重要分级 → 输出不可直接出境结论 → 展示字段级结果 → 生成 PDF 下载入口。 产品定位清楚,航运舱单场景具体,上传和报告流程易理解。当前重点不是入口或流程缺失,而是检测结果是否足够安全、可解释、可审计:核心护照号被判定后仍以完整值出现在脱敏列;危险品原值保留但动作不明确;申报字段未逐项列出;法规依据未逐字段展开;HTTPS 和上传数据隐私边界需要加强。建议优先修复敏感字段脱敏和明文 HTTP,再完善法规条款、字段处置动作、规则链路和 PDF 审计内容。
Sign in to join this conversation.
No labels
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference
QqwqQ/guanwutong#5
No description provided.