# Go 安全与信任边界检查清单

## 鉴权与租户边界

- 鉴权、租户隔离与资源归属校验是否在服务端边界强制执行，而不是只依赖上游约定或客户端参数。
- 查询、缓存键、批量操作与后台任务是否遗漏租户/用户范围约束，导致跨租户或越权读写。

## 输入、注入与外部调用

- SQL、命令、模板、正则或路径拼接是否引入注入风险；动态构造语句时是否仍保留参数化边界。
- 对外部 URL、Webhook、回调地址或代理目标的访问是否可能引入 SSRF、内网探测或重定向滥用。

## 敏感信息与可观测性

- 日志、指标标签、trace 属性或错误包装是否写入 token、密钥、完整 PII 或受保护业务字段。
- 配置、环境变量与默认值是否把真实 secret、调试开关或危险能力暴露到不可信环境。

## 边界判断

- 仅在 diff 可明确体现信任边界、数据来源与输出路径时输出正式安全问题，避免脱离上下文猜测部署拓扑。
