IOSOR 知识库
沙箱流量绝不能打到钱包
测试机里的 Live 密钥就是事故。检出泄露、冻结 hold,并在试点放量前完成轮换。
沙箱流量绝不能打开 prepaid hold。若 Live 密钥泄漏进测试机,按事故处理——不是「想更快看到真实 DLR」的捷径。
IOSOR 要求测试车道在钱包上保持平坦。泄漏的 Live 凭证会把 CI 变成支出引擎:重试、压测与演示脚本都会像试点流量一样扣款。先止住泄漏,再争论 staging「是否需要」生产可达性去截图。事故时钟要短:Live 留在 CI 的每一小时,都是轮换后无法追回的 prepaid。财务开口前,先在工单写明密钥负责人。未完成扫描前不要扩大试点走廊。
在测试路径上检出 Live 密钥
按固定节奏扫描 CI secrets、staging 主机与本地 .env 的 Live 前缀。任一命中即开事故单:当日完成 revoke、rotate,并确认该密钥无未结 hold。
把共享 runner 与遗忘的 cron 容器纳入范围——它们比笔记本更久地保存旧密钥。公布扫描负责人,避免工单在研发与 fraud ops 之间跳一整天。
冻结由泄漏 Live 流量产生的 hold
若测试作业已在钱包上打开 hold,先暂停并导出带时间戳的卡住行。调查密钥路径期间,禁止 harness 继续向 Live 扣款重试。
把每条卡住的 hold 映射到生成它的 job id。财务追问「真实试点还是泄漏密钥在烧 prepaid」时,这张图就是证据。
区分滥用尖峰与沙箱误配
滥用尖峰要硬停且不得伪造成功。测试里的 Live 密钥在 ledger 上很像——同样需要硬停。给事故打标签,避免 fraud ops 与研发各说各话:滥用 vs 凭证泄漏 vs staging 绑错环境。
错误标签会烧掉一整天聊天,而 hold 仍在钱包上老化。财务收到第一条状态更新前,把标签写进工单标题。
轮换后再次证明隔离
revoke 与 rotate 之后,只用 sandbox 密钥重跑 sandbox OTP 证明。导出该窗口零 hold。然后才恢复指向 sandbox 凭证的 staging 自动化与 CI secrets。
若证明仍出现 hold——停:路径里还有另一把 Live 密钥。ledger 再次平坦且扫描干净之前,不要重开量。
相关运维路径
从 IOSOR 开始
扫描每台测试主机上的 Live 密钥。吊销泄漏、导出未结 hold,并把 CI 只绑回 sandbox。发送一封 sandbox OTP,证明 ledger 保持平坦后再重启自动化——并把扫描留在每周运维清单。
事故单标题写明「测试夹具泄露 Live 密钥」,财务与工程勿各说各话。在自动化恢复前再跑一次扫描。
IOSOR 要点
测试机里的 Live 密钥是事故,不是功能。沙箱车道必须让钱包保持平坦:先检出与轮换,再冻结 hold,最后用零 hold 的 sandbox OTP 证明隔离。在证明完成前不要恢复 CI 自动化,也不要用「只为看一眼 DLR」当借口把 Live 留在 harness。
这篇指南有帮助吗?
相关指南
- 不会消耗 Live 扣款的沙箱凭证
签发永不冻结或扣减预付钱包的沙箱 API 密钥。把 Live 密钥挡在 CI 之外,并在 Developers 中证明切换。
- 沙箱可达性不等于生产覆盖范围
沙箱目的地仅供测试。绝不要在财务表或跑道评分里把它们报价成 Live 区域。