Amp 对业界将“拉取请求”(PR)作为 SOC 2 合规标准提出了挑战。他们认为,审计人员更看重风险管理,而非特定的工作流程。通过关注合规的核心要求——即对变更进行授权、测试和记录,Amp 在没有使用 PR 的情况下,通过限制推送权限、强制提交签名以及自动化 CI/CD 流水线,依然维持了合规性。 Amp 不依赖强制性的人工代码审查,而是确保每一项变更都经过安全和基础设施检查,并留存将代码提交与项目讨论相关联的审计追踪。这种经过深思熟虑的高信任流程,使团队能够持续交付并保持敏捷。 Amp 承认,虽然他们的“直接推送到主分支”方案适用于当前的小型团队,但未必适用于所有规模。不过,他们认为各类企业都应重新审视自身的流程。企业不应默认采用为最高风险系统设计的“一刀切”式 PR 流程,而应评估每个项目的具体风险,并设计针对性的管控措施。归根结底,SOC 2 合规的本质在于证明你了解并能够降低风险,而拉取请求仅仅是实现这一目标的方式之一。
爱尔兰网络安全专业人士肖恩·伯恩(Sean Byrne)屡次被拒绝使用各类服务,最近一次是苹果公司的 App Store Connect。原因是他被美国政府的限制方名单误报。该名单中关于“肖恩·伯恩”的记录可追溯至 2009 年的一起涉及航空公司的出口管制案件,该公司当时虚构了员工信息。调查人员最终认定该姓名是共谋者使用的化名,但相关记录从未从政府的“综合筛查名单”中删除。
由于该记录缺乏出生日期等识别信息,任何名为“肖恩·伯恩”的人都会被系统自动标记。虽然纳斯达克(Nasdaq)和 DHL 等公司在审核伯恩提供的文件后消除了误报,但苹果公司拒绝进行沟通。伯恩警告称,随着远程招聘平台越来越多地将自动化的全网制裁筛查整合到招聘流程中,名字常见的合法求职者正面临被悄然列入黑名单的风险。问题的核心在于,这些系统优先考虑“多筛查”而非“精筛查”,且未能考虑到政府数据过时、虚假或不准确的情况。若无官方干预以删除这一“幽灵记录”,伯恩及其他有着相似遭遇的人,将因这一持续了 16 年多的文书错误而长期受到排挤。