ADG 技术部 目标架构 · 职责手册

技术部目标组织架构方案

v1 | 2026-08-27 | 参照全球头部支付与数字资产公司的组织实践(Stripe / Adyen / Coinbase)设计,含每个单元的使命、职责细则、关键交付物与边界

方案总纲

技术组织采用双体系设计:CTO 工程体系负责把系统做出来、跑起来、跑得稳;CISO 安全体系独立于工程,负责密钥、防线、应急与合规,两条线并列向 co-CEO 汇报,互不隶属。工程体系的心脏是支付核心与账本,安全体系的心脏是密钥管理与安全运营。当前目标约 30 人,终局上限 50 人 + AI——组织靠 AI 扩编,不靠人数扩编。

目录:架构总图CTO 工程体系(七个单元)CISO 安全体系(四个单元)六条设计原则三条红线分阶段落地

一、架构总图

co-CEO 工程与安全两条线并列向上汇报
CTO — 工程体系 技术路线、架构、交付、稳定性
1. 支付核心 Payment Core 交易、路由、账本、清结算、对账、财资系统
2. 产品工程 Product Engineering B 端收单与商户门户 | C 端钱包 | 开放平台
3. 平台工程 Platform Engineering 云基建、SRE、CI/CD、数据平台、数据库
4. 风控与数据工程 Risk & Data 风控引擎、反欺诈模型、数据科学
5. 数字资产工程 Digital Assets 托管、签名服务、链上集成、出入金桥
6. 技术项目管理 TPM / PMO 排期、里程碑、跨团队治理
7. IT 与终端 Corporate IT 办公网络、设备与终端管理、账号生命周期
CISO — 安全体系(独立于 CTO) 安全战略、风险监督、事件响应,有权叫停上线
8. 密钥与机密管理 Secrets & KMS 密钥台账、KMS 收口、私钥多人共管
9. 基础设施与应用安全 InfraSec / AppSec 云安全基线、安全评审、渗透测试、AI 开发安全规范
10. 安全运营 SOC 与应急响应 监控值守、告警闭环、应急开关、追回协作
11. 安全合规 GRC 认证取证与年审、内部审计、三方与人员风险

二、CTO 工程体系

单元 1

支付核心 Payment Core

使命:让每一笔钱进得来、路由得对、记得准、出得去、对得上。这是全公司的心脏,其他一切系统都围绕它。
职责细则
  • 交易网关与受理核心:统一收单 API 的交易受理、支付编排、幂等控制与失败重试;交易状态机的唯一权威。
  • 通道路由:多上游通道的接入与抽象,按成功率、成本、限额做智能路由与自动降级切换;维护每条通道的成功率、时延、费率档案。
  • 账本 Ledger:全公司唯一记账真源。复式记账,任何余额变动必有对应分录;各品牌、各业务共用这一本账,任何团队不得另起账本。
  • 清结算:商户结算周期与金额计算、手续费计费引擎、分账逻辑;结算指令生成后交由审批流执行。
  • 对账:三层对账体系——与上游通道对账、与商户对账、内部账实对账(系统账 × 银行与链上实际余额),日清日结,差错进差错处理流程闭环。
  • 财资系统 Treasury:多国资金头寸的可视化与调度建议、备付金水位监控与预警、跨境资金流规划的系统支撑。
关键交付物
  • 核心交易链路的可用性承诺(SLA)与达成报告;每日对账报告(差异必须当日归因);月度通道质量与成本报告。
边界:本单元建系统、出指令,但不执行动钱。生产资金的实际划拨走财资与运营的审批流;有生产库写权限的人不得同时持有资金操作权限。
单元 2

产品工程 Product Engineering

使命:把支付能力包装成客户能用、爱用的产品。按产品线组队,一个小队对一个业务结果负责。
职责细则
  • B 端产品线:收单 API / SDK 与开发者文档(把"接入时长"当核心指标);商户门户——入网进件、交易查询、结算与账单、报表下载、子账户权限;定价与合同条款在系统中的配置化。
  • C 端产品线:钱包 App 的账户体系、KYC 流程、充值提现、支付与转账体验;C 端与 B 端账户的互通设计。
  • 开放平台:API 网关的鉴权与限流、Webhook 事件体系、沙箱环境;第三方接入的标准化。
  • 需求治理:各国团队、各品牌的需求统一进产品线归口排期,不允许绕过产品直接找开发;每条需求可追溯到提出方与业务理由。
  • 产品质量:每条产品线自己负责功能测试与上线验证,"功能即测试"。
关键交付物
  • 季度产品路线图;商户接入时长与转化漏斗数据;API 文档与变更日志。
边界:产品线之间代码隔离——C 端产品代码独立仓库,不与 B 端底座混部;共享能力沉到底座,由支付核心与平台工程提供。
单元 3

平台工程 Platform Engineering

使命:让所有工程师在一个稳定、高效、可复制的底座上干活。业务团队不自己造轮子,也不自己碰生产基础设施。
职责细则
  • 云基础设施:多区域架构设计、网络拓扑与隔离分区、基础设施即代码(所有资源用代码声明,禁止控制台手工改生产)、云成本监控与优化。
  • SRE 稳定性:核心链路可用性目标的制定与守护、全链路监控与告警体系、值班轮换制度、每次故障必有复盘文档与改进项闭环。
  • CI/CD 与发布:统一构建流水线、多环境管理(开发/测试/预发/生产)、发布规范——灰度发布、一键回滚、发布窗口制度。
  • 数据库:高可用与主从架构、容量规划、备份策略与恢复演练(备份一律加密存储,恢复演练每季度至少一次);关键运维知识文档化,消除单点依赖。
  • 数据平台:数仓与数据管道、统一报表底座、为风控与经营分析供数。
  • 开发者效率:内部工具链、AI 编码工作流的基础设施支撑(模型接入、代码库上下文)。
关键交付物
  • 月度可用性与故障报告;季度恢复演练记录;云成本月报。
边界:生产环境的访问权限由平台工程管理、安全体系审计;部署脚本与配置中不得出现任何明文凭证——凭证一律走密钥管理(单元 8)。
单元 4

风控与数据工程 Risk & Data Engineering

使命:把风控做成自建的核心能力。头部支付公司都把反欺诈与数据科学列为难以复制的护城河,这个能力必须长在自己团队里。
职责细则
  • 实时风控引擎:交易级实时规则引擎(可配置、可灰度、可回测)、黑白名单库、限额与频次策略、商户与用户分级策略。
  • 反欺诈:设备指纹与环境识别、行为特征积累、欺诈案例库与模型迭代;对盗刷、套现、洗钱模式的识别规则。
  • 数据科学:交易数据分析、商户画像与经营异常识别、通道质量预测;为定价与授信提供数据支撑。
  • 案件工具:为风控运营提供案件调查工具——关联图谱、资金流追踪、证据导出。
关键交付物
  • 风控规则变更记录(每条规则可追溯谁改的、为什么);月度欺诈损失与拦截率报告。
边界:工程建系统,业务风控运营用系统做决策——风控策略的业务责任在运营侧,系统准确性与可用性的责任在本单元。
单元 5

数字资产工程 Digital Assets

使命:让加密资产的存、转、换像法币一样可靠,且比法币更难被偷。参照 Coinbase 的架构纪律:应用层永远碰不到私钥。
职责细则
  • 托管架构:冷热分层设计——热钱包只保留业务所需水位,超出部分自动归集到冷储或独立托管层;水位阈值可配置、超限告警。
  • 签名服务:独立部署的签名服务,业务系统只能提交签名请求、拿到签名结果;大额转出走多人审批流,审批人与发起人分离。
  • 链上集成:多链充提币、确认数策略(可按风险实时调高)、地址管理与归集、链上异常监控(大额异动、异常合约交互)。
  • 出入金桥:法币与加密资产的兑换通道集成、汇率与滑点管理、流动性对手方接入。
  • 去中心化方案:跟进自托管/多方计算(MPC)等去中心化托管技术选型,目标是安全性与资产可证明性兼得(储备金证明)。
关键交付物
  • 每日钱包账实对账(系统账 × 链上实际余额);托管架构与水位配置文档;储备金证明方案。
边界:私钥的生成、分片、保管、恢复流程归安全体系(单元 8)设计与监督,本单元负责工程实现与调用;任何单人不得掌握完整私钥。
单元 6

技术项目管理 TPM / PMO

使命:让多线并行的技术工作透明、有序、可预期,让管理层随时看得见进度和风险。
职责细则
  • 排期与推进:跨团队项目的排期、依赖管理、里程碑跟踪;每周项目看板对全员可见。
  • 项目治理:立项要有目标与验收标准,验收要对着立项目标检查;延期要有归因。
  • 汇报机制:技术进展的定期汇报节奏运转(AI 辅助生成,人负责准确性);管理层提问在 24 小时内有答复。
  • 资源协调:多品牌、多国需求争抢开发资源时的优先级仲裁提案(决策权在 CTO)。
关键交付物
  • 周度项目看板;月度里程碑达成与延期归因报告。
边界:TPM 是专职岗位,不兼任开发——排期人自己也在赶工期,排期就不可信。
单元 7

IT 与终端 Corporate IT

使命:管好每一台设备、每一个账号、每一条办公网络——员工终端是攻击者最容易下手的入口,这个岗位直接守这道门。
职责细则
  • 终端管理:员工电脑的统一管控(EDR 终端检测与响应部署、磁盘加密、补丁管理);远程办公设备的安全基线。
  • 账号生命周期:入职当天开通、转岗时调整、离职当天回收——覆盖所有系统(邮箱、VPN、代码仓、云平台、内部系统);账号台账与季度权限盘点。
  • 网络与准入:办公网络管理、VPN 账号分配与审计、办公网与生产网严格隔离。
  • 软件资产:办公软件授权管理、禁装软件清单、影子 IT 治理。
关键交付物
  • 设备与账号台账(实时准确);季度权限盘点报告;EDR 覆盖率报告。
边界:IT 管办公域,平台工程管生产域,两域网络与账号体系隔离;IT 的安全策略接受安全体系(单元 9)的基线要求与审计。

三、CISO 安全体系(独立于 CTO)

安全体系与工程体系并列向 co-CEO 汇报。设立逻辑:安全要监督工程,就不能隶属于工程;出任何事故,两条线各自独立向上说明,互相对不了口供才能暴露真相。CISO 有权对不满足安全要求的上线叫停。

单元 8

密钥与机密管理 Secrets & KMS

使命:公司每一把密钥、每一份凭证都登记在册、有人负责、任何单人拿不走全部。头部公司为此设专职团队——密钥不是运维的附带工作。
职责细则
  • 密钥台账:全公司密钥、证书、API 凭证、金融伙伴凭证的完整清单——每把 Key 记录用途、权限范围、负责人、创建与到期时间;到期自动预警,定期轮换;老旧密钥的清理有专项(存在多年没人记得的 Key 是最危险的 Key)。
  • KMS 收口:所有机密进入密钥管理系统,应用运行时动态获取;代码、配置文件、部署脚本、文档、备份中出现明文凭证视为安全事件;上线前自动扫描拦截。
  • 私钥多人共管:资产私钥采用多签或分片方案,解密与使用必须多人参与;审批人地理分布、背景审查;创始人与 CTO 同样不得单人掌握完整私钥。
  • 访问审计:每一次密钥调用留痕可查;异常调用模式(频次、来源、时间)触发告警。
关键交付物
  • 密钥台账(覆盖率 100%);季度轮换与清理报告;私钥共管方案与演练记录(含人员不可用时的恢复预案)。
边界:本单元定规则、建系统、做审计;各工程团队按规则接入。私钥恢复预案必须演练过才算存在。
单元 9

基础设施与应用安全 InfraSec / AppSec

使命:在攻击者之前找到自己的漏洞。防线不靠一道墙,靠层层隔离——任何一层被突破,下一层还能挡住。
职责细则
  • 云安全基线:存储桶与对象权限逐个盘点(杜绝公开可读)、IAM 最小权限原则、安全组与网络策略审计;基线检查自动化、每日跑。
  • 隔离架构:客服与运营系统同资金系统隔离、办公网同生产网隔离、各品牌系统间隔离——隔离边界画进架构图并定期验证。
  • 应用安全:核心系统上线前安全评审制度、代码安全审计、每年至少一次外部渗透测试;漏洞分级响应时限(严重漏洞 24 小时内修复)。
  • AI 开发安全规范:全员用 AI 写代码的前提下,制定并执行 AI 编码安全规则——AI 生成代码同样过安全评审、机密信息不进提示词、AI 工具的账号与数据边界管理;让 AI 提效与系统安全兼得。
  • 供应链安全:第三方依赖与开源组件的漏洞监控、外包与合作方代码的安全要求。
关键交付物
  • 云安全基线日检报告;年度渗透测试报告与整改闭环;AI 开发安全规范及其执行审计。
边界:评审权在本单元,修复责任在对应工程团队;未过安全评审的核心变更不得上线,争议上报 CISO 与 co-CEO 裁决。
单元 10

安全运营 SOC 与应急响应

使命:每一条告警有人认领、每一次异常有结论、真出事时按预案行动而不是临场发挥。
职责细则
  • 监控值守:入侵检测、异常登录、可疑扫描、数据异常外流的集中监控;从工作时间全覆盖起步,向 7×24 演进;每条告警必须有人认领、有处置结论、有记录——"看到过但没当回事"是事故复盘中最常见的一句话,制度上让它不可能发生。
  • 应急开关:预置实时风控开关——暂停出金、提高链上确认数、冻结可疑账户、切断指定通道——开关的触发条件与授权人写进预案。
  • 事件响应:事件分级标准与响应时限、作战室机制、对内对外通报模板;重大事件直报 co-CEO。
  • 取证与追回:证据留存规范(日志保全、快照)、链上资金追踪能力、报案与立案流程手册化;主动经营执法机构与行业安全圈的关系——追回资金靠的是事发前建好的关系,不是事发后临时找门路。
  • 复盘制度:每次事件出复盘文档——时间线、根因、损失、整改项;整改项跟踪到闭环。
关键交付物
  • 告警处置台账(认领率 100%);应急预案与年度演练记录;事件复盘文档库。
边界:应急时 SOC 有权先斩后奏执行预案内的开关操作,事后 4 小时内补报;预案外的操作需 CISO 或 co-CEO 授权。
单元 11

安全合规 GRC

使命:用外部认证倒逼内部流程成型,用内部审计确保流程真的在跑,用人员与三方管理堵住社会工程的口子。
职责细则
  • 认证管理:PCI-DSS、ISO 27001 等认证的取证规划、年审迎审、差距整改;按业务所在国监管要求补充当地安全合规项。
  • 内部审计:私钥管理流程审计、权限与账号审计(与 IT 的台账交叉核验)、账实对账流程审计;审计发现直报 CISO 与 co-CEO。
  • 人员安全:安全敏感岗位的背景调查制度(防"带任务入职"的供应链渗透)、入职安全培训、全员钓鱼演练、离职交接的安全检查单。
  • 三方风险:供应商与外包的安全评估、合作方数据边界协议、外部人员账号的最小权限与时限管理。
  • 制度文档:安全制度体系的维护——密码策略、数据分级、设备使用、事件报告义务,让"该怎么做"有据可查。
关键交付物
  • 认证证书与年审记录;季度内部审计报告;背景调查与培训覆盖台账。
边界:GRC 出标准、查执行,不代替业务执行;审计独立性优先——审计对象包括安全体系自身。

四、六条设计原则

原则含义
1. 安全不隶属于工程监督者不能向被监督者汇报。安全与工程并列向 co-CEO 汇报,安全有权叫停不达标的上线。
2. 账本是心脏,全司唯一记账真源只有一个,任何业务不得另起账本;账本团队随规模独立成组。
3. 密钥管理是一等公民密钥有专职归属、有台账、有轮换;私钥任何单人不掌握完整份额,包括创始人与 CTO。
4. 隔离是组织设计问题客服与资金系统隔离、办公网与生产网隔离、产品线代码隔离——隔离边界画在组织图和架构图上,并定期验证。
5. 风控数据能力自建反欺诈与数据科学是护城河,长在自己团队里;规则可以先简单,能力不能外包。
6. 小团队、目标导向、AI 提效按业务目标组队而非按技术栈组队;全员用 AI 写代码提效,用 AI 开发安全规范兜底,30 人做出 100 人的产出。

五、三条任何阶段不可妥协的红线

一、安全审批与工程开发不能是同一个人。自己写的代码自己批安全、自己做的加固自己验收,等于没有审批。人手再紧,验收权也要放在开发之外(安全线或 co-CEO)。

二、私钥不能被任何单人掌握。包括创始人和 CTO。多签、分片、多人审批,并有演练过的恢复预案。

三、记账与动钱不能在同一双手里。有生产库写权限的人和能发起资金划拨的人,两张名单不得重合;两张名单每季度盘点一次。

六、分阶段落地:30 人起步,50 人 + AI 封顶

本方案不设"百人形态"。终局上限定为 50 人:传统支付公司靠加人才能拆分的能力,这里靠 AI 编制实现——每个单元的组织公式是人当负责人,AI 当编制:人负责判断、审批、对结果担责,AI 负责执行、监控、文档与初筛。任何超过 50 人的扩编诉求,先回答一个问题:这件事为什么 AI 干不了。

阶段一:30 人形态(当前目标)

CTO 与安全负责人两个头。工程侧:支付核心(含账本)、产品工程(B 端 / C 端两线)、平台工程、数字资产四个实体小组,风控工程并入支付核心但指定责任人,TPM 专职一人,IT 专岗一人。安全侧:安全负责人牵头,密钥、基线、值守、合规四顶帽子先由二到三人戴,优先把密钥台账、告警认领、背景调查三件事跑起来。

阶段二:50 人 + AI 终局形态

新增的约 20 个名额只投给必须由人担责的位置:账本与风控各设专职负责人(一到两人,把关 AI 产出)、SOC 值班梯队(AI 全天候监控初筛,人处置闭环,以此做到 7×24 而不是靠三班倒堆人)、GRC 专岗一人(AI 整理认证证据材料,外部认证与审计靠外聘顾问而非自建团队)、各产品线补到每队三到五人的完整小队。

AI 编制同步成建制:对账与账实核验流水线、告警监控与初筛值守、代码安全评审辅助、认证与审计证据整理、文档与汇报生成——每个 AI 编制像人一样有归属单元、有负责人、有产出验收标准。安全线对 AI 编制的规范(单元 9 的 AI 开发安全规范)同步覆盖到这些运行中的 AI。

规模纪律

50 是硬顶不是目标——能用 30 人 + AI 做到的事,不招到 50。外部合规对组织规模的要求(认证、审计独立性)用外聘顾问与外部审计满足;晚上与周末的覆盖用 AI 值守加告警升级链满足;业务翻倍优先翻 AI 编制与自动化,最后才谈加人。

ADG 技术部目标架构方案 v1 | 2026-08-27 | 组织设计参照 Stripe(安全直报 CEO、专职密钥团队)、Adyen(账本独立成组、目标导向小队)、Coinbase(私钥多人共管、系统隔离)的公开实践。本页为架构方案,不含人员信息。