TÜV-revision 2: fyra nya fynd — två Major med samma rot

Uppföljning först: alla tolv fynd från första ronden omprövade utan
regression. T-4 noteras med gillande — gallringen förstör nycklar, inte
rader, och kolliderar därför varken med append-only-triggarna eller den
nya kedjan. Mekanismerna komponerar utan specialfall.

T-13, MAJOR. Säkerhetstaket räknade varje mätvärde med matdonId som
spårbart. Registeruppslaget härleder kalibreringsdatumet men stämplade
aldrig OM kalibreringen gällde vid mottagandet. Ett instrument vars
kalibrering gick ut 2019 kunde alltså bära taket "hög" — samtidigt som
evidensmodellen graderar samma mätning E1, "kalibrering saknas eller
utgången". Systemets två omdömen om samma faktum motsade varandra, och
det generösare styrde grinden. Den uppenbara fixen — jämföra datumet mot
klockan vid grindprövning — är fel: samma logg ska ge samma utfall om
tio år. Faktumet fryses i stället när det fortfarande är ett faktum:
mätdonsFakta stämplar kalibreradVidMatning vid mottagandet, taket kräver
stämpeln, och klientens eget påstående skrivs alltid över. Strikt bakåt:
ett ostämplat mätvärde räknas inte — det som inte kan styrkas bär inte
hög.

T-14, MAJOR. Leverantörsprotokollet gick förbi mätdonsregistret. T-2
stängde teknikerns väg; en leverantörsprofil kunde fortfarande stämpla
in vilket matdonId som helst — T-2 återuppstånden genom sidodörren, och
efter T-13 hade det opverifierade påståendet dessutom matat taket.
Granskarens mönsternotering: kontrollen infördes vid grinden där fyndet
gjordes, inte vid resursen den skyddar — andra gången i kodbasen (grinden
själv var en gång enbart klient). Åtgärd: varje protokollmätvärde passerar
registret. Okänt instrument NEDGRADERAS i stället för att avvisas — en
webhook kan inte registrera instrumentet på plats, och att kasta
evidensen vore värre än att gradera den ärligt. Värdet behålls,
matdonspåståendena stryks, nedgraderingen redovisas i svaret.

T-15, minor. Oförseglad drift syntes bara som en loggrad per avslut.
Nu varnar tjänsten vid start — en rad vid boot är ett beslut någon
fattat, en rad per avslut är brus — och miljövariabeln är dokumenterad.

T-16, minor. Återställningsprovet var skrivet före kedjan: det bevisade
att rader överlever en dump, ingenting om sekvens, kedjehash eller
försegling — en backup som tappar kedjan återställer en logg som aldrig
mer verifierar. Provet var grönt medan det mätte fel sak, vilket första
ronden två gånger utpekade som den farligaste sortens grönt. Utökat:
länkar, ordning och försegling överlever, och omförsegling avvisas även
i den återställda databasen.

Under arbetet: en sökväg i patchskriptet matchade aldrig därför att
avtryckets avskiljare är NUL-bytes — ersättningen rapporterade ok utan
att ha gjort något, och bara integrationstestet avslöjade det. Fixen
applicerades om med assert på träff. Samma läxa som T-16, i verktygen.

768 enhetstester, 213 integrationskontroller, återställningsprov,
genomgång 4/4, typkontroll, lint gröna. docs/TUV-AUDIT-2.md.

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_012EQg3rJsrQ1ZNTvkzmQAtt
This commit is contained in:
Claude
2026-08-06 20:27:22 +00:00
parent 0941e53c50
commit c1c56e60b5
9 changed files with 344 additions and 11 deletions
@@ -41,7 +41,7 @@ function komplettLogg(extra: Record<string, unknown>[] = []) {
},
// Spårbart mätvärde (mätdon ur registret): utan det bär underlaget
// inte sakerhet "hog", och grinden spärrar — se ALVA-SPEC-071.
{ typ: "matvarde", beskrivning: "Lufttryck", varde: "2,4", matdonId: "m-1" },
{ typ: "matvarde", beskrivning: "Lufttryck", varde: "2,4", matdonId: "m-1", kalibreradVidMatning: true },
{ typ: "foto", beskrivning: "Objektet" },
{ typ: "foto", beskrivning: "Typskylt" },
...GENERISK.steg.flatMap((s) =>
@@ -107,7 +107,8 @@ describe("förseglingen", () => {
describe("säkerhetstaket (ALVA-SPEC-071)", () => {
const REPRO = { typ: "reproducering", status: "ja", beskrivning: "Reproducerad tre gånger." };
const SPARBAR = { typ: "matvarde", beskrivning: "Obalans", varde: "38 g", matdonId: "m-1" };
const SPARBAR = { typ: "matvarde", beskrivning: "Obalans", varde: "38 g", matdonId: "m-1", kalibreradVidMatning: true };
const UTGANGEN = { typ: "matvarde", beskrivning: "Obalans", varde: "38 g", matdonId: "m-1", kalibreradVidMatning: false };
const OSPARBAR = { typ: "matvarde", beskrivning: "Obalans", varde: "38 g" };
const FOTO = { typ: "foto", beskrivning: "Höger framhjul" };
const OBS = { typ: "observation", text: "Slitage på innerkanten" };
@@ -118,6 +119,16 @@ describe("säkerhetstaket (ALVA-SPEC-071)", () => {
expect(sakerhetstak([SPARBAR])).toBe("medel");
});
it("utgången kalibrering bär inte hög — evidensmodellen graderar den E1", () => {
// TÜV-2 T-13: taket räknade tidigare bara matdonId, så ett
// instrument vars kalibrering gick ut 2019 räknades som spårbart.
expect(sakerhetstak([REPRO, UTGANGEN])).toBe("medel");
});
it("ett mätvärde utan stämpel räknas inte som spårbart — det som inte kan styrkas bär inte hög", () => {
expect(sakerhetstak([REPRO, { typ: "matvarde", beskrivning: "x", varde: "1", matdonId: "m-1" }])).toBe("medel");
});
it("delvis reproducerat bär inte hög — delvis betyder att felet inte är förstått", () => {
expect(sakerhetstak([{ ...REPRO, status: "delvis" }, SPARBAR])).toBe("medel");
});
+3
View File
@@ -111,6 +111,9 @@ export type Handelse =
matdonId?: string;
matdonBeteckning?: string;
matdonKalibreradTill?: string;
/** Serverns stämpel: gällde kalibreringen vid mottagandet? Fryses
vid skrivningen — grinden får aldrig fråga klockan. */
kalibreradVidMatning?: boolean;
/**
* Härkomst när värdet inte skrevs in av teknikern själv — en
* modelltolkad instrumentavläsning, eller en importerad protokollrad