问题描述
gate.yml 中 adr-required 的 C1 路径 grep 为:
grep -qE '^(governance/|standards/|scripts/|\.github/|CODEOWNERS|profile/)'
但 GOVERNANCE.yaml flows.governance_change.C1 声明的范围还包括:
tests/(agent-registry 验证器元测试)
template-service/(供应链入口)
decisions/(ADR 目录)
这些路径的变更不会触发 adr-required 检查,可绕过 C1 审批流程。
影响范围
- .github/workflows/gate.yml: adr-required 步骤
- governance/GOVERNANCE.yaml: flows.governance_change.C1
严重度
P0 — 3 类核心治理变更可绕过 ADR 审批
改进建议
- gate.yml grep 增加
tests/、template-service、decisions/ 路径
- 建议创建
governance/c1_paths.txt 单一真源文件,gate.yml 读取该文件
- 增加单元测试验证 C1 路径检测覆盖率
红队演练来源
2026-08-19 红队演练:治理流程漏洞
问题描述
gate.yml 中 adr-required 的 C1 路径 grep 为:
但 GOVERNANCE.yaml flows.governance_change.C1 声明的范围还包括:
tests/(agent-registry 验证器元测试)template-service/(供应链入口)decisions/(ADR 目录)这些路径的变更不会触发 adr-required 检查,可绕过 C1 审批流程。
影响范围
严重度
P0 — 3 类核心治理变更可绕过 ADR 审批
改进建议
tests/、template-service、decisions/路径governance/c1_paths.txt单一真源文件,gate.yml 读取该文件红队演练来源
2026-08-19 红队演练:治理流程漏洞