总判定:FAIL。站点能访问,不等于流程可安全、可恢复、可审计地重复运行。八道闸为 2 PASS / 3 FAIL / 3 BLOCKED;审计日志不能还原完整发布,触发一票否决。

八道闸实测

1. 目标与完成标准 · PASS

006–008 均保留研究底稿、公开页与明确验收目标;产物存在且可核对。

2. 工具与数据边界 · BLOCKED

可确认 Cloudflare 账户与 jairl 项目绑定,但没有部署工具版本、认证作用域和 token 最小权限证明。

3. 权限与确认 · BLOCKED

当前部署有 Jay 的连续授权,但无法证明凭证只限该项目,也没有职责分离证据。

4. 外部验证 · PASS

正式域名与固定版本可检查 HTTP 状态和关键文本;但这只证明可访问,不证明内容正确或可恢复。

5. 幂等与恢复 · FAIL

固定版本 URL 提供版本锚点,但没有回滚演练、失败注入、重复部署一致性检查或恢复时限证据。

6. 状态与长期任务 · FAIL

研究目录和部分日志可恢复部分上下文;但存在只记开始、不记完成的日志和遗留 PID,不能可靠判断旧任务状态。

7. 审计与责任链 · FAIL

既往发布没有统一保存命令、工具版本、授权、退出码、部署 ID 与路由验收记录,无法完整还原一次发布。

8. 单位经济 · BLOCKED

没有 token、工具、时间、重试、人工接管与失败损失的统一分母,拒绝计算单位成功任务成本。

一票否决

已触发:日志不能还原责任链。文件存在、页面 HTTP 200 和固定版本 URL 都只是局部证据,不能替代完整发布记录。

立即修复顺序

  1. 保持人工触发、静态发布,不升级为无人值守自动发布。
  2. 从 009 开始持久化源文件 SHA256、命令、wrangler 版本、项目、退出码、部署 URL 与路由测试。
  3. 做一次“发布测试版本 → 验证 → 回退 → 再验证”的恢复演练。
  4. 单独核验 Cloudflare token 最小权限;未核验前保持 BLOCKED。
  5. 积累至少 10 次任务的时间、重试、接管与成功分母,再评估单位经济。

边界

本审计评价 jairl 的研究与发布流程,不评价 Cloudflare Pages 平台整体安全,也不以 HTTP 200 证明研究内容正确。