账号与工作区隔离控制台页面必须先获得当前账号和工作区上下文,生产资源必须归属于明确工作区。直播间、素材、发布账号和集成都按 workspace scope 访问。个人中心只处理当前账号,不直接修改工作区、套餐或发布账号密钥。
密钥与媒体访问对象存储 AK/SK、B 站发布凭据和服务商 token 不在浏览器明文展示。worker 通过任务 envelope、Secret Vault 和短期 signed URL 访问媒体,不共享本地文件路径。密钥轮换、连接测试和发布账号操作会写入审计记录,并避免返回服务商原始错误。
审计与支付保护成员变更、工作区设置、账单支付、密钥操作和生产任务失败都会进入审计或通知链路。微信支付和支付宝支付回调需要验签、查单、金额校验和幂等处理。任务回调使用内部 token 或 HMAC 保护,事件必须携带 workspaceId 和 traceId。