Audit Güvenliği ve Veri Minimizasyonu
Kural
CANONICAL DURABLE AUDIT RECORD = MUTATION SUCCESS PRECONDITION
EXTERNAL AUDIT EXPORT / SIEM = ASYNC, RETRYABLE SECONDARY EFFECT
Kritik organization/membership mutation'ı, canonical ve kalıcı audit-kaydı aynı işlem-garantisi içinde yazılmadan başarılı sayılamaz. Dış aktarım (SIEM/analitik/arşiv) asenkron ve yeniden-denenebilir yan-etkidir; dış-sink'in kapalı olması iç operasyonları durdurmaz. Audit-kaydına raw-token, secret veya gereksiz PII yazılamaz (AUDIT-COMPLETENESS ≠ RAW-SECRET/TOKEN/PII-DEPOLAMA). Audit-event kendiliğinden verified-business-truth sayılmaz.
Gerekçe
Denetimsiz kritik-mutation "kim-ne-değiştirdi" sorusunu yanıtsız bırakır; ama denetim-zorunluluğu dış-altyapı sağlığına bağlanırsa erişilebilirlik rehin alınır. İki ucu ayırmak hem izlenebilirliği hem operasyonu korur.
Test edilebilir hükümler
- Canonical-audit yazımı fail-inject edildiğinde mutation başarısız olur (rollback; yarım-başarı yok) — role_grant_write emsal-deseni.
- External-export hedefi kapatıldığında mutation başarılı olur; export retry-kuyruğunda birikir ve sonradan akar.
- UC-OAM-016 kapsam-listesindeki her mutation-sınıfı audit-kaydı üretir (10-alan şeması).
- Audit-satırlarında token/secret/parola bulunmaz; alan-tarama testi temiz döner.
Kapsam
Kritik org/membership mutation'larının tamamı (UC-OAM-016 kapsam-listesi). Kapsanan UC'ler: UC-OAM-016 (+ tüm mutation-UC'lerinin audit-yükümlülüğü). Audit-analitik/raporlama-yüzeyi kapsam dışıdır.