Uyumluluk: Pactmark 0.2.x. Bu model taşınabilir çekirdeği, adaptörleri, yerel yayın yolunu ve test edilmiş referans host’ları kapsar. Bir operatörün dağıtıma özgü değerlendirmesinin yerini tutmaz. Yeşil bir test yalnızca kendi fixture’ı ve ortamı için geçerlidir.

Güven sınırları

Şekil 1. Güvenilmez girdinin ancak açık bir denetimden sonra güvenilir hâle geldiği dokuz geçiş. Aşağıdaki kayıttaki her satır bunlardan en az birinin üzerinde oturur.

Şiddet ve kanıt disiplini

Şiddet critical, high, medium ve low kullanır. Her yüksek veya kritik madde bir sahip, çalıştırılabilir veya inceleme kanıtı ve bir artık-risk ifadesi taşır. Dikkatle okunmaya değen sütun artık-risk sütunudur — dürüst sınırların yaşadığı yer orasıdır.

Yüksek ve kritik kayıt

Kontroller. Modelin yetkisi yoktur; tam AgentDefinition ve WorkOrder bağı; etki başına yeniden denetlenen varsayılan-ret politika.Kanıt. Çekirdek kimlik, çalışma-zamanı komut ve politika düşmanca test paketleri.Sahip ve artık risk. Runtime/policy bakımcıları. İzin verilen bir model eylemi, aşırı geniş bir host grantı içinde hâlâ istenmeyen olabilir.
Kontroller. Dönen içerik güvenilmezdir; sınırlı bağlam kabulü; açık amaç, veri ve egress profilleri; otomatik grant yok.Kanıt. Bağlam/kaynak sınırları, kötü niyetli meta veri ve egress reddi fixture’ları.Sahip ve artık risk. Host entegratörü. Kabul edilmiş veri içindeki anlamsal manipülasyon model riski olarak kalır.
Kontroller. Araç şeması, güvenlik meta verisi, fabrika/yürütücü kaynağı ve uygulama sürümü kayıt özetine katkı verir; aynı-sürüm sapması başarısız olur.Kanıt. Kayıt-kaynağı ve aynı-sürüm sapma kapıları.Sahip ve artık risk. Araç sahibi. Kötü niyetli bir uygulama, beyan edilmiş ve verilmiş kapsamı içinde hâlâ hareket edebilir.
Kontroller. Yetki tenant/principal/amacı bağlar; tek kullanımlık rezervasyonlar; her depolama yolu ve etki tam bağları denetler.Kanıt. Yetkilendirme rezervasyonu, tenant’lar arası, kimlik bilgisi ve komut tekrar testleri.Sahip ve artık risk. Kimlik/host sahibi. Yanlış yukarı-akış kimlik eşlemesi dış risk olarak kalır.
Kontroller. Kimliği doğrulanmış DecisionChallenge; anahtarlanmış opak kanıt; tam etki, grant ve SecretRef bağlarıyla atomik tüketim; son kullanma ve rol gücü.Kanıt. Onay/challenge tekrarı, tenant’lar arası, yanlış rol ve sıfır-gönderim testleri.Sahip ve artık risk. Karar sistemi sahibi. Doğru bir önizlemenin insan tarafından yanlış anlaşılması mümkündür.
Kontroller. Opak ModelCredentialRef ve SecretRef; yalnızca bağlı adaptörde çözüm; mühürlenmiş kimlik bilgisi yaşam döngüsü; tüm çıktılarda redaksiyon kanaryaları.Kanıt. Kimlik-bilgisi sınırı, sır, telemetri, genel yüzey ve yayın denetimleri.Sahip ve artık risk. Kimlik bilgisi/adaptör sahipleri. Ele geçirilmiş bir host süreci veya sağlayıcı uç noktası hâlâ yetkili değerlere erişebilir.
Kontroller. Her depo yolunda ve indekste tenant tanımlayıcısı; yetki kapsamlı idempotency; bilgi vermeyen not-found davranışı.Kanıt. Bellek ve Postgres sözleşme paketleri, kimliği doğrulanmış HTTP negatif testleri.Sahip ve artık risk. Depo/host sahipleri. Veritabanı superuser’ları ve operatör hataları altyapı kontrolleri gerektirir.
Kontroller. Kalıcı etki hazırlığı ve onayı; tam kayıtlı etki stratejisi; belirsizliği park etme; mutabakat veya ayrı telafi yetkisi.Kanıt. Çökme-sınırı matrisi ve iki süreçli onaylanmış-etki kanıtı.Sahip ve artık risk. Araç/runtime sahibi. Küresel tam-bir-kez iddiası yok; dış sistem gerçeği erişilemez kalabilir.
Kontroller. Kanonik tanımlayıcılar ve yollar; tekrarlı çözme denetimleri; fiziksel symlink çözümlemesi; pakete göreli izin listeleri.Kanıt. Özellik tabanlı kanonikleştirme ile sandbox traversal ve symlink sondaları.Sahip ve artık risk. Politika/yürütücü sahipleri. Çekirdek veya depolama uygulama kusurları saf normalizasyon kanıtının dışında kalır.
Kontroller. Normalize edilmiş tam HTTPS origin’ler; engellenmiş adres sınıfları; DNS ve yönlendirme politikası; enjekte edilmiş egress aracısı; origin’e bağlı kimlik bilgileri ve sınırlar.Kanıt. Politika kanonikleştirmesi, HTTP/MCP egress, loopback ve metadata reddi fixture’ları.Sahip ve artık risk. Egress/host sahibi. DNS rebinding ve ağ sağlayıcısı davranışı dağıtım kontrolleri gerektirir.
Kontroller. Aktif süre, çağrı, token, bayt ve maliyet için kötümser kalıcı rezervasyonlar; sağlayıcı çıktı tavanı; belirsiz çağrılar maksimum ücreti korur.Kanıt. Kaynak profili, admission, eşzamanlılık, çökme ve sonsuz döngü testleri.Sahip ve artık risk. Runtime/operatör. Tahminleyici ve fiyat girdileri temkinli, bayat veya sağlayıcıya bağlı olabilir.
Kontroller. Veritabanı-zamanlı kiralar, fencing token’ları, iyimser olay sırası, atomik komut unit of work, istek-özeti çakışması.Kanıt. Postgres eşzamanlılık, saat kayması, worker ve yinelenen komut testleri.Sahip ve artık risk. Depo/worker sahipleri. Veritabanı kesintisi ve failover davranışı dağıtılan hizmete bağlıdır.
Kontroller. Referans fixture root olmayan kullanıcı, ağ yok, bağlama/soket yok, salt okunur kök, tmpfs, düşürülmüş yetenekler, no-new-privileges ve katı kaynak sınırları kullanır.Kanıt. Sır, yol, symlink, soket, ağ, fork, döngü ve çıktı için konteyner sondaları.Sahip ve artık risk. Dağıtım sahibi. Fixture açıkça üretimde rastgele kod izolasyonu değildir.
Kontroller. Sunucu ve taşıma kimliğini ve yeteneklerini sabitleyin; keşfi bilinmeyen sayın; tam araç meta verisi; sınırlı sayfa, süreç, çıktı ve süre; temizlik.Kanıt. MCP uygunluk, hatalı biçimli keşif, stdio, HTTP ve iptal paketleri.Sahip ve artık risk. MCP/host sahibi. Üretimde stdio ayrıca değerlendirilmiş bir SandboxAdapter gerektirir.
Kontroller. Tam lockfile; varsayılan olarak reddedilen lifecycle script’leri; sürümlenmiş izin listesi; değişmez action referansları; çevrimdışı advisory, lisans, sır ve iş akışı denetimleri; uzun ömürlü yayın token’ı yok.Kanıt. Lifecycle kanaryası ve tedarik zinciri denetim kapıları.Sahip ve artık risk. Bağımlılık/yayın sahipleri. Zamana bağlı advisory’ler ve yukarı akış ihlali canlı tazeleme ve olay müdahalesi gerektirir.
Kontroller. Tam kapsam, sürüm ve iç bağımlılıklar; izin listeli aşamalı paketleyici; iki bayt-özdeş arşiv; donmuş bağımsız tüketiciler; anonim-bayt doğrulamalı korumalı yayıncı.Kanıt. Pack, NodeNext/Bundler/Yarn/Bun, loopback registry, yayın komutu testleri ve v0.2.0 genel-bayt/package başına provenance doğrulaması.Sahip ve artık risk. Yayın sahibi. Registry, bakımcı hesabı ve yukarı akış ihlali dış risk olarak kalır.
Kontroller. Ayrı çıktı şemaları; yalnızca meta veri telemetrisi; açık redaksiyon; varsayılan olarak içerik yok; kararlı, bilgi vermeyen hatalar.Kanıt. Redaksiyon, sır kanaryası, telemetri, kanıt, HTTP ve denetim testleri.Sahip ve artık risk. Gözlemlenebilirlik/kanıt sahipleri. Tüketicinin eklediği dışa aktarıcılar sınıflandırmayı ve saklamayı korumalıdır.
Kontroller. Tam artifact, doğrulayıcı ve rubrik bağları; sınırlı iddia dili; istisna tipleri güvenlik kontrollerinden feragat edemez; hazırlık yerel ve dış kanıtı ayırır.Kanıt. Kanıt ve doğrulayıcı paketleri, placeholder ve genel-doküman denetimleri, hazırlık incelemesi.Sahip ve artık risk. Bakımcılar ve aşağı akıştaki kullanıcı. İnsan pazarlaması veya yönetişim kötüye kullanımı yalnızca kodla engellenemez.

Ek orta riskler

  • Üçüncü taraf bir adaptör iptali veya son tarihi yok sayar.
  • Yedekleme, saklama, silme veya anahtar rotasyonu replikalar arasında eksik kalır.
  • Desteklenen bir sağlayıcı, sürümlenmiş bir adaptör güncellemesi olmadan semantiğini değiştirir.
  • Ret mesajları bir sayım kâhinine dönüşür.
  • Performans bozulması, yapılandırılmış ama fazla cömert sınırlar içinde kuyruk büyümesine yol açar.
  • Bir bakımcı hesabı veya dış organizasyon ayarı ele geçirilir.
Bunlar sınırlı adaptör sözleşmeleri, dağıtım izleme, erişim incelemesi, yedek ve geri yükleme tatbikatları, canlı advisory kontrolleri, korumalı yayın ortamları ve olay müdahalesi gerektirir. Bir yüksek veya kritik kontrolü zayıflatmayı gerekçelendirmezler.

İnceleme tetikleyicileri

Yeni bir genel paket, kalıcılık veya protokol adaptörü, kimlik bilgisi yolu, etki stratejisi, sandbox, barındırılmış hizmet, yayın mekanizması, desteklenen platform, veri sınıfı veya dışarıdan doğrulanmış bir dağıtım için bu modeli gözden geçirin. Kabul edilen mimari değişikliklerini bir ADR’ye ve ilgili yayın-hazırlık kaydına yazın.

Güvenlik modeli

Bu satırların dayandığı kontrol kümesi.

Sorumluluk matrisi

Bu kayıttaki sahiplerden hangileri sizsiniz.