外观
推送网关产品线
状态:初步设计。iOS 后台通知依赖 APNs;普通私有实例无法使用官方 App 的 APNs 凭据,因此 Push Gateway 与消息实例分离。网关只接收随机路由标识和无内容唤醒事件,将最小化 payload 转发给 APNs;不接收消息正文、联系人可读信息或会话密钥。
官方 App + 官方网关模式有第三方元数据可见性,应在产品和隐私说明中披露。完全主权模式需要独立 Bundle ID、开发者账号和 APNs 凭据,不得把仍依赖官方网关的部署称作完全主权。网关故障、限流、丢弃和乱序不得改变服务端密文投递事实;客户端恢复后仍须主动拉取。密钥/token 管理、日志脱敏、撤销与轮换详见ADR-006。
首版无消息内容通知预览、无 Web 推送管理后台。验收应同时检查 APNs payload、网关/服务端日志、token 生命周期、拒绝服务保护以及网关不可用时的最终收取。