# NOVAPAY 原始数据快照(2026-08-19) 本目录为 NovaPay 续约复审项目**整改前**状态的快照。`data-room/NOVAPAY/` 当前内容是整改后版本(可提交审批),而本目录冻结的是为了让教学对比可以 回归到原始的"故意埋入 5 条风险线索"状态。 ## 文件清单 | 文件 | 整改前状态 | |---|---| | `security-questionnaire.md` | 自述"无未整改高危漏洞"与"近 12 个月无数据泄露",两条声明均与独立证据冲突 | | `pentest-report.md` | PT-01 high 越权访问漏洞复测两次未通过,SDK 旧路径仍可触发 | | `contract-draft.md` | 草案 v3.2;L-01 至 L-05(境外分包商责任、事件通知时限、临时审计权、删除证明、子处理者变更否决权)全部缺失 | | `financials.csv` | 收入 80M → 60M(-25%),2025 年 current_ratio≈0.71 / debt_ratio≈84% / OpCF=-36M,现金跑道 ≈ 8 个月 | | `_fixtures-snapshot/security_incidents.json` | NovaPay 撞库事件 `investigation_report: null`,状态 `vendor-investigating` | | `_fixtures-snapshot/vendor_registry.json` | NovaPay `late_delivery_rate=0.16`、`disputes_24m=3`、notes 含 2 次延迟交付 | | `_fixtures-snapshot/adverse_news.json` | 4 条负面新闻:2026-04 裁员、2026-06 调薪冻结、2026-07 C 轮融资失败、2026-07 收购传闻 | ## 配套政策 整改前的所有 5 条故意埋入的风险,分别对应 `policies/vendor-renewal.md` 8 条一票否决项中的 4 条: | 故意埋入风险 | 对应红线 | |---|---| | 合同 L-01/L-02/L-04 缺失 | 第 1 条(再次拒签) | | PT-01 复测未通过且 SDK 旧路径可触发 | 第 2 条(≥ 2 个未关闭 high) | | 收入 -25%、OpCF=-36M、跑道 8 个月 | 第 3 条(即将违约) | | 撞库后独立报告缺失 ≥ 60 天 | 第 4 条(独立报告缺失 ≥ 60 天) | 整改后版本位于 `data-room/NOVAPAY/`,每条风险都被客观证据替代为 "已整改 + 可验证",因此按 `policies/vendor-renewal.md` 评估可达到 `renewal` 档(无新增缺口,关键控制位仍保持已验证)。