--- alwaysApply: true --- # 安全红线 ## 1. 代码安全 - ❌ 禁止在代码中硬编码密钥、AK/SK、数据库密码 - ❌ 禁止提交包含用户个人信息的测试数据 - ❌ 禁止在日志中打印手机号、身份证、银行卡等敏感信息 ## 2. 业务安全 - ⚠️ 涉及资金变更的逻辑,必须在 spec 中明确标注,人工审查后方可编码 - ⚠️ 涉及状态流转的逻辑,必须检查状态机合法性 - ⚠️ 涉及权限变更的逻辑,必须显式校验操作人权限