TÜV-revision 2: fyra nya fynd — två Major med samma rot

Uppföljning först: alla tolv fynd från första ronden omprövade utan
regression. T-4 noteras med gillande — gallringen förstör nycklar, inte
rader, och kolliderar därför varken med append-only-triggarna eller den
nya kedjan. Mekanismerna komponerar utan specialfall.

T-13, MAJOR. Säkerhetstaket räknade varje mätvärde med matdonId som
spårbart. Registeruppslaget härleder kalibreringsdatumet men stämplade
aldrig OM kalibreringen gällde vid mottagandet. Ett instrument vars
kalibrering gick ut 2019 kunde alltså bära taket "hög" — samtidigt som
evidensmodellen graderar samma mätning E1, "kalibrering saknas eller
utgången". Systemets två omdömen om samma faktum motsade varandra, och
det generösare styrde grinden. Den uppenbara fixen — jämföra datumet mot
klockan vid grindprövning — är fel: samma logg ska ge samma utfall om
tio år. Faktumet fryses i stället när det fortfarande är ett faktum:
mätdonsFakta stämplar kalibreradVidMatning vid mottagandet, taket kräver
stämpeln, och klientens eget påstående skrivs alltid över. Strikt bakåt:
ett ostämplat mätvärde räknas inte — det som inte kan styrkas bär inte
hög.

T-14, MAJOR. Leverantörsprotokollet gick förbi mätdonsregistret. T-2
stängde teknikerns väg; en leverantörsprofil kunde fortfarande stämpla
in vilket matdonId som helst — T-2 återuppstånden genom sidodörren, och
efter T-13 hade det opverifierade påståendet dessutom matat taket.
Granskarens mönsternotering: kontrollen infördes vid grinden där fyndet
gjordes, inte vid resursen den skyddar — andra gången i kodbasen (grinden
själv var en gång enbart klient). Åtgärd: varje protokollmätvärde passerar
registret. Okänt instrument NEDGRADERAS i stället för att avvisas — en
webhook kan inte registrera instrumentet på plats, och att kasta
evidensen vore värre än att gradera den ärligt. Värdet behålls,
matdonspåståendena stryks, nedgraderingen redovisas i svaret.

T-15, minor. Oförseglad drift syntes bara som en loggrad per avslut.
Nu varnar tjänsten vid start — en rad vid boot är ett beslut någon
fattat, en rad per avslut är brus — och miljövariabeln är dokumenterad.

T-16, minor. Återställningsprovet var skrivet före kedjan: det bevisade
att rader överlever en dump, ingenting om sekvens, kedjehash eller
försegling — en backup som tappar kedjan återställer en logg som aldrig
mer verifierar. Provet var grönt medan det mätte fel sak, vilket första
ronden två gånger utpekade som den farligaste sortens grönt. Utökat:
länkar, ordning och försegling överlever, och omförsegling avvisas även
i den återställda databasen.

Under arbetet: en sökväg i patchskriptet matchade aldrig därför att
avtryckets avskiljare är NUL-bytes — ersättningen rapporterade ok utan
att ha gjort något, och bara integrationstestet avslöjade det. Fixen
applicerades om med assert på träff. Samma läxa som T-16, i verktygen.

768 enhetstester, 213 integrationskontroller, återställningsprov,
genomgång 4/4, typkontroll, lint gröna. docs/TUV-AUDIT-2.md.

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_012EQg3rJsrQ1ZNTvkzmQAtt
This commit is contained in:
Claude
2026-08-06 20:27:22 +00:00
parent 0941e53c50
commit c1c56e60b5
9 changed files with 344 additions and 11 deletions
+6 -1
View File
@@ -95,7 +95,12 @@ export const VALFRIA_FÄLT = {
// diagnosprotokoll (ALVA-SPEC-020). Fältet måste vara deklarerat:
// integrationen fungerade tidigare bara därför att schemat var öppet.
observation: ["kalla"],
matvarde: ["enhet", "matdonId", "matdonBeteckning", "matdonKalibreradTill", "kalla"],
// `kalibreradVidMatning` är serverns stämpel av ett FAKTUM vid
// mottagandet: gällde mätdonets kalibrering då? Grinden får inte
// fråga klockan (samma logg ska alltid ge samma utfall), så faktumet
// måste frysas när det fortfarande är ett faktum. Klientens värde
// skrivs alltid över av mätdonsFakta (TÜV-2 T-13).
matvarde: ["enhet", "matdonId", "matdonBeteckning", "matdonKalibreradTill", "kalibreradVidMatning", "kalla"],
overlamning: ["till"],
historik_kontrollerad: ["kommentar"],
felorsak: ["motivering", "ytterligareKontroller"],
+12 -3
View File
@@ -48,9 +48,18 @@ export function sakerhetstak(handelser) {
const av = (typ) => handelser.filter((h) => h?.typ === typ);
const reproducerat = av("reproducering").some((h) => h.status === "ja");
// Spårbart = mätdonet kommer ur registret. `matdonId` sätts av servern
// vid uppslaget (TÜV T-2), så fältet går inte att dikta från klienten.
const sparbartMatvarde = av("matvarde").some((h) => h.matdonId);
// Spårbart = mätdonet kommer ur registret OCH kalibreringen gällde
// när mätningen togs emot. Stämpeln `kalibreradVidMatning` sätts av
// servern vid uppslaget (TÜV T-2, TÜV-2 T-13) — utan den räknade
// taket ett instrument med utgången kalibrering som spårbart, och
// "hög" gick att nå med ett mätdon som evidensmodellen själv graderar
// E1. Fältet går inte att dikta från klienten: mätdonsFakta skriver
// alltid över det.
//
// Strikt även bakåt: ett mätvärde utan stämpel (skrivet före
// regeln) räknas INTE som spårbart. Samma princip som för påstådda
// beteckningar — det som inte kan styrkas bär inte "hög".
const sparbartMatvarde = av("matvarde").some((h) => h.matdonId && h.kalibreradVidMatning === true);
const evidensOverE1 =
sparbartMatvarde || av("matvarde").length > 0 || av("foto").length > 0 || av("video").length > 0;
@@ -51,11 +51,12 @@ insert into anvandare (id, organisation_id, epost, losen_hash, namn, roll)
'a@b.se', crypt('x', gen_salt('bf')), 'Anna Tekniker', 'admin');
insert into felsokning_arenden (id, organisation_id, nummer, skapad, identifierare_index)
values ('ar-1', '11111111-1111-1111-1111-111111111111', 1, now(), 'blindat-abc123');
insert into felsokning_handelser (id, arende_id, tidpunkt, anvandare, handelse) values
insert into felsokning_handelser (id, arende_id, tidpunkt, anvandare, handelse, sekvens, kedjehash) values
('h-1', 'ar-1', now() - interval '2 hours', 'Anna Tekniker',
'{"typ":"objekt_identifierat","objekt":{"identifierare":"ABC123"}}'),
'{"typ":"objekt_identifierat","objekt":{"identifierare":"ABC123"}}', 1, 'lank-1'),
('h-2', 'ar-1', now() - interval '1 hour', 'Anna Tekniker',
'{"typ":"matvarde","beskrivning":"Lufttryck","varde":"2,4","matdonId":"m1"}');
'{"typ":"matvarde","beskrivning":"Lufttryck","varde":"2,4","matdonId":"m1"}', 2, 'lank-2');
update felsokning_arenden set kedjerot = 'lank-2', forsegling = 'abcd', forseglad = now() where id = 'ar-1';
insert into personnycklar (id, organisation_id, subjekt, nyckel)
values ('33333333-3333-3333-3333-333333333333', '11111111-1111-1111-1111-111111111111',
'ar-1', decode('00112233445566778899aabbccddeeff00112233445566778899aabbccddeeff','hex'));
@@ -93,6 +94,15 @@ kontroll "bilagans hash följde med" "1" \
kontroll "append-only-triggarna följde med" "2" \
"$(kor $MAL "select count(*) from pg_trigger where tgrelid in ('felsokning_handelser'::regclass,'felsokning_arenden'::regclass) and not tgisinternal")"
# Kedjan och förseglingen är bevisets ryggrad — en återställning som
# tappar dem ger en logg som aldrig mer verifierar (TÜV-2).
kontroll "kedjelänkarna följde med" "lank-2" \
"$(kor $MAL "select kedjehash from felsokning_handelser where id='h-2'")"
kontroll "kedjeordningen följde med" "2" \
"$(kor $MAL "select sekvens from felsokning_handelser where id='h-2'")"
kontroll "förseglingen följde med" "abcd" \
"$(kor $MAL "select forsegling from felsokning_arenden where id='ar-1'")"
echo "→ verifierar att triggarna faktiskt biter i den återställda databasen"
if su postgres -c "psql -qtAX -d $MAL -c \"update felsokning_handelser set anvandare='Någon annan' where id='h-1'\"" >/dev/null 2>&1; then
echo " ✗ append-only bryts i den återställda databasen — historiken går att skriva om"
@@ -106,6 +116,14 @@ if su postgres -c "psql -qtAX -d $MAL -c \"delete from felsokning_handelser wher
else
echo " ✓ raderingsförsök avvisas"
fi
# Förseglingslåset ska också överleva dumpen — en försegling som kan
# skrivas om efter en återställning är ingen försegling.
if su postgres -c "psql -qtAX -d $MAL -c \"update felsokning_arenden set forsegling='ffff' where id='ar-1'\"" >/dev/null 2>&1; then
echo " ✗ förseglingen gick att skriva om i den återställda databasen"
fel=1
else
echo " ✓ omförsegling avvisas"
fi
su postgres -c "dropdb --if-exists $KALLA; dropdb --if-exists $MAL"
@@ -119,4 +137,4 @@ fi
echo
echo "Återställningen bevarade händelser, härkomst, ordning, bilagehashar,"
echo "personnycklar och append-only-skyddet."
echo "personnycklar, kedjelänkar, förseglingar och append-only-skyddet."
@@ -1068,6 +1068,55 @@ curl -s -o /dev/null -X POST "$BAS/api/arenden/arende-tal/handelser" -H "Authori
TAL=$(curl -s "$BAS/api/arenden/arende-tal/kedja" -H "Authorization: Bearer $TOKEN_A")
kontroll "kedjan överlever numerisk rundresa genom jsonb" "$(echo "$TAL" | falt .ok)" "true"
# 18h. Kalibreringsfaktumet fryses vid mottagandet (TÜV-2 T-13)
#
# Grinden får aldrig fråga klockan — samma logg ska ge samma utfall om
# tio år. Faktumet "gällde kalibreringen?" måste därför stämplas när det
# fortfarande är ett faktum. Ett mätdon med utgången kalibrering tas
# emot (att vägra vore att förstöra evidens) men stämplas falskt, och
# säkerhetstaket räknar det inte som spårbart.
UTGANGET_ID=$(curl -s -X POST "$BAS/api/matdon" -H "Authorization: Bearer $TOKEN_A" -H 'Content-Type: application/json' \
-d '{"beteckning":"Gammal momentnyckel","serienummer":"GM-1","kalibrerad_till":"2019-01-01"}' | falt .id)
curl -s -X POST "$BAS/api/arenden" -H "Authorization: Bearer $TOKEN_A" -H 'Content-Type: application/json' \
-d '{"id":"arende-kal","nummer":91,"skapad":"2026-08-06T10:00:00Z"}' >/dev/null
curl -s -o /dev/null -X POST "$BAS/api/arenden/arende-kal/handelser" -H "Authorization: Bearer $TOKEN_A" -H 'Content-Type: application/json' \
-d "{\"handelser\":[{\"id\":\"kal-1\",\"tidpunkt\":\"2026-08-06T10:01:00Z\",\"anvandare\":\"Anna\",\"handelse\":{\"typ\":\"matvarde\",\"beskrivning\":\"Moment\",\"varde\":\"120\",\"enhet\":\"Nm\",\"matdonId\":\"$UTGANGET_ID\",\"kalibreradVidMatning\":true}}]}"
KAL=$(curl -s "$BAS/api/arenden/arende-kal/handelser" -H "Authorization: Bearer $TOKEN_A")
kontroll "utgången kalibrering stämplas falsk — trots klientens påstådda sanna" \
"$(echo "$KAL" | falt '.handelser[0].handelse.kalibreradVidMatning')" "false"
kontroll "registrets datum följer med, inte klientens" \
"$(echo "$KAL" | falt '.handelser[0].handelse.matdonKalibreradTill')" "2019-01-01"
# Giltig kalibrering stämplas sann.
curl -s -o /dev/null -X POST "$BAS/api/arenden/arende-kal/handelser" -H "Authorization: Bearer $TOKEN_A" -H 'Content-Type: application/json' \
-d "{\"handelser\":[{\"id\":\"kal-2\",\"tidpunkt\":\"2026-08-06T10:02:00Z\",\"anvandare\":\"Anna\",\"handelse\":{\"typ\":\"matvarde\",\"beskrivning\":\"Obalans\",\"varde\":\"38\",\"enhet\":\"g\",\"matdonId\":\"$MATDON_ID\"}}]}"
KAL2=$(curl -s "$BAS/api/arenden/arende-kal/handelser" -H "Authorization: Bearer $TOKEN_A")
kontroll "giltig kalibrering stämplas sann" \
"$(echo "$KAL2" | falt '.handelser[1].handelse.kalibreradVidMatning')" "true"
# 18i. Registret gäller även leverantörer (TÜV-2 T-14)
#
# Protokollvägen gick förbi mätdonsFakta: en leverantörsprofil kunde
# stämpla in vilket matdonId som helst — T-2 återuppstånden genom
# sidodörren. Ett okänt instrument avvisas inte (en webhook kan inte
# registrera det på plats) men matdonspåståendena stryks, graderingen
# faller till E1, och nedgraderingen redovisas i svaret.
PROT=$(curl -s -X POST "$BAS/api/arenden/arende-kal/protokoll" -H "Authorization: Bearer $TOKEN_A" -H 'Content-Type: application/json' \
-d '{"kalla":"Leverantor X","profil":{"matvarden":{"vag":"varden","beskrivning":"namn","varde":"v","instrumentId":"instr"}},"protokoll":{"varden":[{"namn":"Batterispanning","v":"12.4","instr":"pahittat-id"}]}}')
kontroll "okänt leverantörsinstrument nedgraderas i stället för att tros på" \
"$(echo "$PROT" | falt '.nedgraderade.length')" "1"
PROTH=$(curl -s "$BAS/api/arenden/arende-kal/handelser" -H "Authorization: Bearer $TOKEN_A")
kontroll "det nedgraderade värdet skrevs utan matdonspåstående" \
"$(echo "$PROTH" | falt '.handelser.filter(h=>h.handelse.beskrivning==="Batterispanning")[0].handelse.matdonId ?? "struket"')" "struket"
# Känt instrument via leverantör stämplas ur registret som allt annat.
PROT2=$(curl -s -X POST "$BAS/api/arenden/arende-kal/protokoll" -H "Authorization: Bearer $TOKEN_A" -H 'Content-Type: application/json' \
-d "{\"kalla\":\"Leverantor X\",\"profil\":{\"matvarden\":{\"vag\":\"varden\",\"beskrivning\":\"namn\",\"varde\":\"v\",\"instrumentId\":\"instr\"}},\"protokoll\":{\"varden\":[{\"namn\":\"Kastmatning\",\"v\":\"0.4\",\"instr\":\"$MATDON_ID\"}]}}")
kontroll "känt leverantörsinstrument nedgraderas inte" "$(echo "$PROT2" | falt '.nedgraderade.length')" "0"
PROTH2=$(curl -s "$BAS/api/arenden/arende-kal/handelser" -H "Authorization: Bearer $TOKEN_A")
kontroll "leverantörens mätvärde bär registrets stämpel" \
"$(echo "$PROTH2" | falt '.handelser.filter(h=>h.handelse.beskrivning==="Kastmatning")[0].handelse.kalibreradVidMatning')" "true"
# 19. Support och felanmälan (ALVA-PROC-0050)
kill "$SERVER_PID" 2>/dev/null || true
wait "$SERVER_PID" 2>/dev/null || true
+44 -1
View File
@@ -20,6 +20,9 @@
// SUPPORT_NYCKEL vår egen supports nyckel; krävs för att svara och sätta status
// PERSONNYCKEL_HUVUD 32 byte (hex/base64) — kuverterar personnycklarna så att
// en återställd databasdump inte innehåller läsbara nycklar
// FORSEGLING_NYCKEL HMAC-nyckel för kedjeförseglingen vid avslut; hålls utanför
// databasen. Utan den skrivs kedjan men avslut förseglas inte —
// varnas vid start OCH per avslut, aldrig tyst (TÜV-2 T-15)
// PORT default 8080
import { createServer } from "node:http";
@@ -962,7 +965,7 @@ async function mätdonsFakta(organisationId, handelse) {
// ett giltigt mätvärde — bara inte ett spårbart. Påstådd beteckning
// eller kalibrering utan mätdon tas bort: den kan inte styrkas.
if (!handelse.matdonId) {
const { matdonBeteckning, matdonKalibreradTill, ...rest } = handelse;
const { matdonBeteckning, matdonKalibreradTill, kalibreradVidMatning, ...rest } = handelse;
return { handelse: rest };
}
@@ -978,8 +981,16 @@ async function mätdonsFakta(organisationId, handelse) {
// Ett mätdon utan kalibreringsdatum i registret får inget datum alls —
// inte klientens. Fältet utelämnas, och graderingen faller till E1.
delete härledd.matdonKalibreradTill;
// Om kalibreringen GÄLLDE vid mottagandet stämplas här, medan det
// fortfarande är ett faktum och inte en fråga till klockan. Grinden
// och säkerhetstaket läser stämpeln, aldrig datumet mot "nu": samma
// logg ska ge samma utfall om tio år (TÜV-2 T-13). Klientens eget
// påstående om fältet skrevs just över av spridningen ovan — det är
// avsikten, inte en bieffekt.
härledd.kalibreradVidMatning = false;
if (rad.rows[0].kalibrerad_till) {
härledd.matdonKalibreradTill = new Date(rad.rows[0].kalibrerad_till).toISOString().slice(0, 10);
härledd.kalibreradVidMatning = härledd.matdonKalibreradTill >= new Date().toISOString().slice(0, 10);
}
return { handelse: härledd };
}
@@ -2373,6 +2384,7 @@ export function skapaServer() {
// av samma protokoll idempotent i stället för dubblerande.
const nyckel = await personnyckel(anspr.org, protokollVag[1]);
const avvisade = [];
const nedgraderade = [];
const poster = [];
for (const [i, h] of handelser.entries()) {
const avtryck = crypto
@@ -2385,6 +2397,26 @@ export function skapaServer() {
avvisade.push({ index: i, typ: h.typ, orsak: fel });
continue;
}
// Registret gäller även leverantörer (TÜV-2 T-14). Vägen gick
// tidigare förbi mätdonsFakta, så en leverantörsprofil kunde
// stämpla in vilket matdonId som helst — T-2 återuppstånden
// genom sidodörren. Skillnaden mot teknikerns väg: ett okänt
// instrument AVVISAS inte, för en webhook kan inte registrera
// det på plats och att kasta evidensen vore värre. Värdet
// behålls men matdonspåståendena stryks — graderingen faller
// till E1, och nedgraderingen redovisas i svaret i stället
// för att ske i tysthet.
const uppslag = await mätdonsFakta(anspr.org, post.handelse);
if (uppslag.fel) {
const { matdonId, matdonBeteckning, matdonKalibreradTill, kalibreradVidMatning, ...utan } =
post.handelse;
post.handelse = utan;
nedgraderade.push({ index: i, orsak: uppslag.fel });
} else {
post.handelse = uppslag.handelse;
}
post.handelse = skyddaHändelse(post.handelse, nyckel.id, nyckel.nyckel);
poster.push(post);
}
@@ -2402,6 +2434,7 @@ export function skapaServer() {
skrivna,
dubbletter,
avvisade,
nedgraderade,
});
}
@@ -2819,6 +2852,16 @@ export function skapaServer() {
}
if (process.env.NODE_ENV !== "test") {
// Oförseglad drift ska synas VID START, inte upptäckas i en tvist.
// Varje avslut varnar redan för sig, men en rad per avslut i en
// loggström är brus; en rad vid start är ett beslut någon fattat
// (TÜV-2 T-15).
if (!FORSEGLING_NYCKEL) {
logga("varning", "FORSEGLING_NYCKEL saknas", {
konsekvens:
"Kedjan skrivs men inga avslut förseglas. Verifieringen svarar 'saknas' för varje ärende som stängs i det här läget.",
});
}
skapaServer().listen(PORT, () => {
console.log(`plattform lyssnar på :${PORT}`);
});