# MoonTrustFlow 项目申报书（归档稿）

说明：本文件保留申报阶段的核心内容，作为公开仓库中的历史材料归档。为了避
免误导，链接和仓库信息已同步到当前仓库状态，但本文件不替代结项说明。

## 1. 项目名称

MoonTrustFlow：MoonBit Policy-as-Code 与可信数据流治理工具包

## 2. 项目简介

MoonTrustFlow 是一个面向 MoonBit 生态的轻量策略评估工具包。项目使用
`.mtf` 规则文件描述数据源、危险汇点、可信边界、净化控制点、数据流边、禁止
路径、必经控制点和例外策略，并在 MoonBit 中完成解析、路径评估与可解释报告
输出。

项目不追求通用静态分析器的全部能力，而是聚焦工程治理中常见但长期缺乏轻量
工具支持的部分：把“哪些路径禁止、哪些控制点必须经过、哪些例外已审查”沉淀
成可读、可测、可复用的规则模型。

## 3. 项目方向与适用场景

项目方向属于 MoonBit 生态中的工程工具、策略评估和基础软件补位。适用场景
包括：

- 服务入口、网关、编码器、渲染器、数据库等组件之间的数据流治理；
- 在 CI 中检查关键路径是否经过净化器、边界网关或审查节点；
- 在架构评审中表达“禁止直连”“必须经过边界”“允许已审查路径”等规则；
- 为后续接入 MoonBit AST、调用图或架构图导出结果预留统一策略模型。

## 4. 核心功能

- 解析 `.mtf` 策略模型；
- 支持 `source`、`sink`、`sanitizer`、`boundary`、`node`、`edge`；
- 支持 `deny`、`require through=`、`allow`；
- 支持 `severity=high|medium|low` 风险等级；
- 构建有向流图并评估策略命中情况；
- 输出稳定的 CLI / CI 文本报告；
- 提供 MoonBit 测试集、README、设计文档、验收清单和结项材料。

## 5. 原创性说明

本项目为原创工程治理工具，不是对现有开源项目的直接移植。选题刻意避开
“依赖漏洞扫描”“通用工作流检查”“大而全静态分析框架”等高重合方向，重点放
在策略规则、可信流模型和可解释报告三者的组合上。

## 6. 仓库与开发记录

- GitHub 仓库：<https://github.com/lllg123/MoonTrustFlow-MoonBit>
- GitLink 仓库：<https://www.gitlink.org.cn/lllglllg/MoonTrustFlow>
- 开发说明：保留完整公开提交历史，提交内容覆盖项目骨架、领域模型、解析器、
  策略分析器、CLI、测试、CI 与竞赛材料，不使用空提交或重复提交凑数。

## 7. 计划交付物

最终交付一个可运行、可测试、可复现的 MoonBit 工程治理工具包，包括核心库、
命令行示例、测试集、CI 配置、README、设计文档、验收清单，以及申报阶段使
用的一页 PDF 材料。
