返回 AURO NEXUS
NEXUS SAGA — Data Governance Layer

讓治理動作
變成可查驗的紀錄

金融機構的非結構化資料治理層。「誰在什麼時候、依哪一條規定、對哪一份資料做了什麼」——這應該是一筆查得到的紀錄,而不是一份說明文件。

治理不是寫一本手冊,是讓每個動作都留得下證據。
資料治理的稽核軌跡,要能在金檢當下拿得出來。

資料來源 Oracle SQL Server MySQL NAS/檔案系統 地端/離線可裝
NEXUS SAGA 治理態勢儀表板:不合規資料 15.9%、分類覆蓋率 84%、WORM 完整性完好
治理態勢 —— 主控台首頁,取自實際運作的展示站。這一頁刻意不好看:分類覆蓋率 84%(目標 95%)、保存綁定率 66% 都標成未達標,首行直接寫「不合規資料 15.9%」。頁尾那句「本平台僅量測與報告,不自動修復」是產品立場。

治理現況,通常是三件事並存

這三件事單獨看都不算問題,但擺在一起,就沒有人回答得出金檢當下會被問的那一句。

01

有政策、沒有執行證據

分級與保存期限寫在文件裡,但無法回答「這份紀錄現在是第幾級、保存到哪一天、誰核准的」。

02

有稽核紀錄、但可以被改

稽核表存在一般資料表裡,DBA 改得動。紀錄存在,但沒有辦法證明它從寫入之後沒有被動過。

03

AI 進來之後,說不清楚來源

模型產出了一份建議,但答不出「它引用了哪些資料、那些資料當時是什麼密級、其中有沒有已經該銷毀的」。

NEXUS SAGA 針對的就是這三件事:把治理動作變成受控的狀態轉換,每一次轉換都寫進 append-only 的稽核鏈——動過就驗得出來。

七個治理構面主控台 30 個功能頁

以下每一項都有畫面、有 API、有測試。下方「實機畫面」一節可以逐頁對照。

資料盤點與目錄
  • 從 Oracle/SQL Server/MySQL 唯讀收割元數據:表、欄位、型別、主鍵、外鍵、註解、檢視表 DDL。
  • 非結構化(NAS/檔案系統)盤點只讀檔名、副檔名、大小、修改時間,不開啟檔案內容
  • 血緣自五種訊號推導(外鍵、檢視表 DDL 解析、來源系統、AI 使用紀錄、資料共享),不是靠人手畫。
  • 業務詞彙表、欄位級對應、當責矩陣。
生命週期與保存
  • 分媒體法定保存期限:電話錄音 7 年、影像 5 年、書面文件 5 年、數位通訊 6 年、一般數位 5 年。
  • 保存期限未到不得處分——伺服器強制,不是畫面上的提示。
  • 法律保全(legal hold):保全中的紀錄無法被處分。
  • 處分證書:含簽核鏈與雜湊,可離線驗證。
稽核鏈(WORM)
  • 雜湊鏈稽核軌跡,資料庫層以 append-only 觸發器擋掉 UPDATE/DELETE。
  • 完整性驗證逐筆重算雜湊,斷鏈時指出斷在第幾筆。
  • 我們的說法是「竄改可被偵測」,不是「不可竄改」——理由寫在下方誠實邊界。
資料共享治理
  • 對手方評估、再識別風險分級、同意管理、當事人權利(查詢/更正/停止使用)、申訴補救。
  • 中國牆(利益衝突隔離):同一個人在同一衝突類別內,存取過 A 公司就不得再存取 B 公司。
  • 牆的範圍(以子公司為界或跨整個機構)由客戶實施時選定。
AI 治理
  • AI 使用溯源:一次 AI 決策引用了哪些來源、每個來源當下的密級為何。
  • 反向影響分析:某份資料被銷毀或降級後,回頭找出哪些過去的 AI 決策引用過它。
  • 模型治理登錄簿:公平性與穩健性評估,未評估的模型在高風險用途上被擋下
品質與施行
  • 品質規則(完整/唯一/時效/有效/準確/一致)、計分卡、趨勢。
  • 低品質資料分享不出去——品質判定接在共享閘上,不是只有儀表板。
  • 施行證明:把核定的遮罩規則推到執行點,再回讀實況比對「核定 vs 實際」。
權責與流程
  • 五種角色的寫入權限矩陣,逐面控制。
  • 四眼原則:敏感變更需第二人簽核,且不可自核
  • 治理流程建構器:把上述能力組成可重複執行的流程,每次執行留痕。

可查證的差異點

這一節每一項都寫得出具體是什麼——因為多數同類產品說不出口。

控制是伺服器強制的

保存期限、法律保全、角色權限、四眼,全部在後端擋。把畫面繞過去直接打 API 也擋得住。

稽核鏈有資料庫層保護

append-only 觸發器,不是「應用程式不去改它」。

空集合不假綠

沒有樣本的指標顯示「無樣本」,不顯示 100%。一套什麼都還沒做的系統,在我們的儀表板上不會是滿分。

盤點不完整會講出來

權限不足讀不到的資料夾/資料表會被數出來並列名,不會靜默少算。

去識別化用金鑰雜湊

無金鑰的雜湊可被暴力回推(身分證字號整個空間約 6 分鐘)。我們用依租戶加鹽的 HMAC,而且沒有金鑰時拒絕建立規則

地端/離線可裝

提供離線映像包,現場 load 即可,不需要連外。

實機畫面

這些圖是怎麼來的

2026-09-09 從實際運作的展示站擷取,不是示意圖、不是設計稿。站上是一個虛構的示範租戶(demo-insurance.tw),資料為合成的產險情境,共 1,802 筆資料資產。畫面裡沒有任何真實客戶的名稱或資料。

稽核鏈的筆數在各張圖上不會完全一樣(治理態勢 2,045、稽核鏈 2,050)——因為每一次讀取敏感資料本身就是一筆稽核事件,截圖的動作也會讓鏈變長。這不是誤差,是這條鏈的性質。

點擊任一張圖可開啟原尺寸畫面。

WORM 鏈驗證頁:鏈狀態完好、驗證方法說明與最近事件
稽核鏈驗證 2,050 筆事件的整鏈即時重算,回報「完好」。左下「驗證方法」把演算法寫在畫面上(SHA-256 連前一筆雜湊一起簽入,創世前雜湊為 64 個 0),並註明此為應用層雜湊鏈驗證;儲存層 WORM(如 Object Lock)於部署時另行疊加
資料目錄與血緣頁:1802 筆資產、92% 已分類覆蓋、受控業務詞彙表
資料目錄與血緣 1,802 筆資產、92% 已分類覆蓋。右側是受控業務詞彙表(已賺保費、未決賠款準備金、自留額……),每個詞彙標著它掛到幾個資產、幾個欄位。
生命週期管理頁:紀錄清單與右側生命週期時間軸
生命週期 每筆紀錄的類別、機密性、狀態、保存到期日。右側時間軸是這一頁的重點:擷取 → 分類 → 保存 → 法律保全 → 銷毀 → 處置證書,走到哪一格畫面上看得到。圖中選取的那筆處於「保全中」,所以按鈕是「釋放保全」而不是銷毀。
資料共享治理頁:R1-R4 再識別風險分級表與已登錄共享
資料共享治理 R1–R4 再識別風險分級,對應去識別化/PET 技術、保護環境要求、是否需同意。下方「已登錄共享」的對象是示範人壽、示範銀行(均為虛構)。
四眼簽核頁:一筆待簽、一筆已套用,提案人與核准人不同
四眼簽核 兩筆遮罩規則提案都由 wang.dpo@ 提出;上面一筆還在「待簽」,下面一筆的套用結果寫著由 sys.admin@ 核准套用——提案人與核准人是不同的人。同一天實測:由提案人自己按核准會被伺服器擋下(409)。
資料品質頁:3 個有規則資產、9 條規則、9 筆檢測結果、9 筆未結 breach
資料品質 3 個資產、9 條規則(全部可自動檢查)、9 筆檢測結果、9 筆未結 breach,計分卡 0 良好/3 中等/6 不佳。這張圖適合放在「空集合不假綠」旁邊:規則沒過就是沒過,畫面不會替它圓過去。
治理流程建構器:左側節點面板,畫布上是四節點的月度治理例行流程
治理流程 畫布上是一條實際存檔的流程「月度治理例行」:血緣擷取 → 品質檢核 → 門檻閘 → 稽核里程碑。左側節點面板由後端供給。副標寫得很清楚:「節點為治理動作(收割、分級、遮罩、品質、共享、保存);資料搬運屬中台,不在此處。」
AI 溯源與模型治理頁:三個模型的公平性與穩健安全評估
AI 溯源與模型治理 三個模型的治理狀態:妥適/有條件/不足uw-risk-score-v2 的公平性未通過(equalized_odds 最大群體差異 0.087,門檻 0.05),因此標為「治理狀態:不足」。這種模型在高風險用途上會被擋下。
治理計畫量測頁:跨模組 KPI 彙整,計畫健康度 57%
治理計畫量測 跨模組治理 KPI/SLI 彙整,每次量測寫入 WORM 留痕。計畫健康度 57%(4/7 KPI 達標),三項標紅未達標:品質檢核通過率 0%(0/9)、模型治理妥適率 33%(1/3)、治理 SLI 達標率 60%。同樣是刻意不粉飾的一頁——這台儀表板不會因為東西少就給滿分

實際跑出來的數字

以下是實機量測與展示站上打出來的回應,不是規格書上的宣稱。

1.35 秒
20 萬筆事件的整鏈完整性驗證耗時,逐筆重算雜湊。峰值記憶體 67 MB。
Oracle XE
SQL Server 2022
元數據收割與血緣擷取皆實機跑通過,非文件宣稱。
linux/amd64
映像內含 Oracle 與 SQL Server 驅動,不需另外安裝。
展示站上實跑的控制證據(2026-09-09)
提案人自核被擋

由提案人本人送出核准,伺服器回 409 並說明「提案由該人提出,不得由同一人核准」;換成另一個人核准才成功套用。身分比對會先做正規化——大小寫、全形 、零寬字元都繞不過去。

門檻閘不猜、不放行

流程裡的門檻閘被設成看一個上游沒有產生的指標時,它直接讓那一段失敗並寫明「上游沒有產生指標 score」,而不是預設通過。

部署形態

單機 / POC
docker compose

含治理底座三個服務與資料庫,一份 compose 檔即可起站。

離線環境
離線映像包

映像打包成 tar,現場 load,不需連外。

叢集
Helm chart

提供 Helm chart。尚未在客戶叢集實跑,這一點寫在下方誠實邊界,不列為賣點。

資料庫可以用我們帶的,也可以指向貴機構既有的 PostgreSQL。

誠實邊界:我們不做、也不宣稱的事

產品定位是治理與稽核,所以這一頁不能有一句經不起追問的話。以下是刻意寫出來的邊界,放在這裡,不折疊、不藏在頁尾。

1
「竄改可被偵測」,而不是「不可竄改」

雜湊鏈能證明資料被動過,不能物理阻止有資料庫最高權限的人動它。要做到後者需要儲存層 Object Lock,那是另一個層次的部署選項。

2
不做內容擷取與 NER

文字擷取、實體辨識由知識層負責,NEXUS SAGA 疊在上面做治理。

3
不做流程引擎

治理流程建構器組裝的是既有治理能力,不是通用工作流引擎。

4
不宣稱「符合」任何法規

我們對應的是規範要求的做法(分級、保存、當事人權利、利益衝突隔離),合規與否由主管機關與貴機構法遵認定。

5
尚未實測的項目

目前包含:客戶叢集 Helm 部署、CIFS/NFS 實際掛載、授權到期行為。這些不寫進賣點。

常見問題

NEXUS SAGA 會讀取我們檔案裡的內容嗎?

不會。非結構化(NAS/檔案系統)盤點只讀檔名、副檔名、大小與修改時間,不開啟檔案內容。文字擷取與實體辨識(NER)不在 SAGA 的範圍,那由知識層負責,SAGA 疊在上面做治理。

支援哪些資料來源?盤點會影響來源系統嗎?

Oracle、SQL Server、MySQL 的元數據以唯讀方式收割:表、欄位、型別、主鍵、外鍵、註解與檢視表 DDL。Oracle XE 與 SQL Server 2022 已在實機上跑過元數據收割與血緣擷取。映像為 linux/amd64,含 Oracle 與 SQL Server 驅動。

稽核紀錄真的改不掉嗎?

我們的說法是「竄改可被偵測」,不是「不可竄改」。稽核軌跡是雜湊鏈,資料庫層以 append-only 觸發器擋掉 UPDATE 與 DELETE,完整性驗證逐筆重算雜湊、斷鏈時指出斷在第幾筆。但握有資料庫最高權限的人仍動得了資料;要在物理上阻止,需要儲存層 Object Lock,那是部署時另行疊加的選項。

可以裝在地端或離線環境嗎?

可以。單機/POC 以 docker compose 部署,含治理底座三個服務與資料庫;離線環境可將映像打包成 tar 現場 load,不需連外。資料庫可用我們帶的,也可指向既有的 PostgreSQL。叢集用的 Helm chart 已提供,但尚未在客戶叢集實跑。

導入之後就代表符合法規了嗎?

我們不宣稱「符合」任何法規。SAGA 對應的是規範要求的做法——分級、保存期限、當事人權利、利益衝突隔離——合規與否由主管機關與貴機構法遵認定。

儀表板上的分數會不會虛高?

沒有樣本的指標顯示「無樣本」,不顯示 100%;權限不足讀不到的資料夾或資料表會被數出來並列名,不會靜默少算。上方展示站的治理態勢首頁本身就標著「不合規資料 15.9%」與兩項未達標,治理計畫量測頁的健康度是 57%。

想看這條稽核鏈跑在您的資料上?

我們可以用展示站走一次完整流程,或就貴機構的來源系統規劃一次 POC。

預約產品簡報