> ## Documentation Index
> Fetch the complete documentation index at: https://docs.pawsql.com/llms.txt
> Use this file to discover all available pages before exploring further.

> ## Agent Instructions
> PawSQL 是一个产品：Cloud 是公网部署形态，Engine / Optimizer / Auditor / Advisor / Patroller 是同一产品的组件与交付形态，不是彼此独立的产品。 / PawSQL is a single product: Cloud is the public deployment form, while Engine / Optimizer / Auditor / Advisor / Patroller are components and delivery forms of the same product, not separate products.
> 术语以站内术语表为准：SQL 审核对应英文 SQL Review，查询重写对应 Query Rewrite，索引推荐对应 Index Recommendation；英文内容统一用 Review，不用 Audit。 / Use the site glossary for terminology: 审核 is SQL Review, 重写 is Query Rewrite, 索引推荐 is Index Recommendation; English content uses Review, never Audit.
> 引用能力范围或版本支持时以对应页面为准；标注 unknown、或 status 非 published 的内容表示尚未经产品核实，不应作为事实引用。 / Cite capability scope and version support from the corresponding page; content marked unknown, or with a status other than published, is not yet product-verified and must not be cited as fact.

# 高风险 SQL 管控

> 识别和处置高风险 SQL，并将审核结果接入发布门禁、例外审批和审计流程。

高风险 SQL 管控用于阻止未经确认的重大数据库风险进入发布流程。它应由审核策略、人工判断、测试验证和组织变更制度共同构成。

<Note>
  阻断、例外、审批和质量门禁能力取决于 PawSQL 版本、License 及系统集成配置。若当前版本未提供内置流程，可将审核报告作为外部工单或 CI/CD 门禁的输入。
</Note>

## 目标

通过策略识别、人工判断、测试验证和组织变更制度共同管控高风险 SQL。

## 准备工作

使用生产适用的审核策略，为关键规则设置阻断或高风险级别，并建立组织的变更管理和例外流程。

## 常见高风险类别

| 类别    | 示例风险            | 处置重点            |
| ----- | --------------- | --------------- |
| 数据安全  | 缺少条件的大范围更新或删除   | 影响范围、备份、回退和双人复核 |
| 结构变更  | 可能阻塞业务的 DDL     | 锁、耗时、兼容性和发布窗口   |
| 查询性能  | 全表扫描、笛卡尔积或超大结果集 | 数据规模、执行计划、限流和索引 |
| 事务与并发 | 长事务、热点更新或锁冲突    | 事务边界、并发量和超时设置   |
| 权限与合规 | 高权限操作或敏感对象访问    | 执行身份、授权范围和审计记录  |

具体高风险定义以组织审核策略为准。

## 建议控制流程

<Steps>
  <Step title="自动识别">
    使用生产适用的审核策略，将关键规则设置为高风险或阻断级别。
  </Step>

  <Step title="确认上下文">
    核对目标环境、对象、数据规模、执行时间和业务窗口。
  </Step>

  <Step title="优先消除风险">
    修改 SQL、拆分操作、补充条件或采用风险更低的执行方案。
  </Step>

  <Step title="进行专项验证">
    在受控环境检查语义、执行计划、耗时、锁影响和回退方案。
  </Step>

  <Step title="处理例外">
    无法消除风险时，提交依据、补偿措施和有效期限，由授权人员复核。
  </Step>

  <Step title="执行并留痕">
    通过门禁后按变更计划执行，保存报告、审批和执行结果。
  </Step>
</Steps>

## 门禁判定建议

| 条件          | 建议结论         |
| ----------- | ------------ |
| 存在未解决的阻断项   | 不允许进入下一环节    |
| 高风险项已修改并复核  | 可按正常流程继续     |
| 高风险项获有效例外批准 | 按批准范围和条件继续   |
| 审核不完整或上下文不足 | 暂停，补齐信息后重新审核 |
| 策略或工作空间已变更  | 重新审核后再判定     |

## 处理例外

无法消除风险时，按[人工复核与审批](/user-guide/sql-audit/manual-review-and-approval)的例外流程处理：提交依据、补偿措施和有效期限，由授权人员复核，并把例外限定在明确的 SQL、规则、项目、环境和时间范围内。

<Warning>
  “业务紧急”不能代替风险评估。紧急变更仍应保留最少必要的审核、授权、备份、监控和回退措施。
</Warning>

## 接入 CI/CD 或工单

自动化流程可消费工单状态、最高风险级别、未解决问题数或报告结果，并据此决定是否继续。集成时应：

* 固定审核策略或记录策略版本；
* 明确失败、超时和审核不完整时的默认行为；
* 防止普通用户绕过门禁；
* 保存工单链接、报告和流水线记录；
* 为系统故障设置受控的人工应急流程。

更多信息参阅[SQL 质量门禁](/features/sql-quality-gate)和[CI/CD SQL 质量门禁](/use-cases/sql-quality-gate-cicd)。

## 预期结果

高风险变更被识别，经修复或限定范围、有效期的例外处理后，仅在门禁满足且留存证据时放行。

## 验证

确认不存在未解决的阻断项，且门禁结论符合建议结论后再继续发布流程。

## 下一步

需要授权人员给出放行结论时，参阅[人工复核与审批](/user-guide/sql-audit/manual-review-and-approval)。
