1ba5aaaefa301705059be9ca422e62b4a2b9cb63
2 Commits
| Author | SHA1 | Message | Date | |
|---|---|---|---|---|
|
|
1ba5aaaefa |
Härdning efter panelgranskningen: kedjad logg, förseglat avslut, härledd säkerhetsnivå
Fyra av granskningens fynd åtgärdade, i bevisvärdesordning. HASHKEDJAN (ALVA-SPEC-070). Triggrar skyddar loggen mot applikationen, inte mot den som äger databasen — det var granskningens allvarligaste invändning mot ett system vars hela värde är bevisvärde. Varje händelse bär nu en hash av sitt innehåll och föregående händelses hash, beräknad av servern vid insättningen. All skrivning går genom en enda kedjande funktion; en händelse vid sidan av kedjan är ett hål i beviset, så den bekväma vägen förbi finns inte. Digest tas över den LAGRADE händelsen, efter kryptering: verifieringen ska kunna räkna om den ur databasen för all framtid, och krypto-shredding förstör nycklar, inte rader, så kedjan överlever en radering. Radlås per ärende hindrar att två samtidiga batchar forkar kedjan — en falsk larmande verifiering avfärdas snart som trasig, och då är den värdelös. Integrationstestet provar hotmodellen ordagrant: triggern släpps, en rad ändras med full databasbehörighet, triggern återskapas. Verifieringen pekar ut raden — inte bara att något är fel, utan vilken. FÖRSEGLINGEN. Avslut skriver kedjans rot och en HMAC med en nyckel som aldrig finns i databasen, i samma transaktion som avslutshändelsen. Den som räknar om hela kedjan efter sin ändring stoppas av att förseglingen inte går att räkna om utan nyckeln. Engångs: triggern vägrar ändra en satt försegling. Svaret säger vad det bevisar och inte — innehållet är oförändrat sedan mottagandet, ingenting om tiden före, ingenting om sanningshalten. Den texten följer med in i varje rapport som citerar svaret, för det är precis den skillnad en motpartsjurist annars hittar. SIGNATUREN. Fältet hette signatur men var teknikerns egen text — det inbjöd en jurist att tro något som inte gällde. Det skrivs nu ur verifierad token som övriga härkomstfält och intygar exakt vad det kan intyga: vem som var inloggad när avslutet togs emot. SÄKERHETSNIVÅN (ALVA-SPEC-071). Var teknikerns fria val — ett självskattat värde som ser ut som en mätning. Nu ett tak härlett ur underlaget: hög kräver reproducerat symptom OCH spårbart mätvärde ur mätdonsregistret; enbart observationer bär inte ens medel. Teknikern kan sänka men aldrig höja — asymmetrin är poängen, ärlig osäkerhet är information. Grinden spärrar påståenden över taket på alla tio språken, och gränssnittet visar taket medan arbetet pågår i stället för att spara beskedet till avslutsknappen. "Delvis reproducerat" bär inte hög: delvis är ett annat ord för att felet inte är förstått. Taket bet direkt i två av våra egna testfixturer som påstod hög utan spårbart mätdon — vilket är regeln som fungerar, inte testet som är fel. Genomgången avslöjade följdkravet: vid medel/låg kräver panelen att teknikern anger vilka ytterligare kontroller som skulle stärka bedömningen, och det fältet fylls nu i som en tekniker skulle. Kvar ur granskningens lista, medvetet: extern förankring (RFC 3161), klienthashat foto vid upptagning, gränsvärden som data, OIDC/SAML. 766 tester, 200 integrationskontroller mot riktig Postgres — inklusive sabotage som databasägare — genomgång 4/4, portalspärr, typkontroll, lint och artefaktmätning gröna. Utgåva 3.3, API-specen uppdaterad, åtgärderna bokförda i panelrapportens bilaga A. Co-Authored-By: Claude Fable 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_012EQg3rJsrQ1ZNTvkzmQAtt |
||
|
|
93780894d6 |
Panelgranskning: extern stresstest av ALVA 3.2
En simulerad expertpanel — femton säten från tillverkare, verkstad, garanti, försäkring, besiktning, konsument, forskning, HMI, säkerhet och utbildning — har granskat produkten mot åtta kriterier och lämnat betyg och slutrapport. Varje fynd är kontrollerat mot koden innan det skrevs ned. Det ändrade tre av dem: härkomsten är starkare än panelen antog (`anvandare` och `tidpunkt` är serverägda fält, inte klientens påstående), fotot bär avsiktligt ingen metadata alls (EXIF-borttagningen är en provad säkerhetsegenskap, inte ett förbiseende), och kalibreringen härleds ur mätdonsregistret i stället för att påstås. De fyra tyngsta fynden: SIGNATUREN ÄR ETT NAMN. `arende_avslutat` bär `signatur: anvandare` — teknikerns egen text. Händelsens härkomst är serverbunden och håller, men ett fält som HETER signatur och inte är en signatur inbjuder en jurist att tro något som inte gäller. Mellanläget är sämre än att inte ha fältet. INGEN KRYPTOGRAFISK KEDJA. Manipulationsskyddet vilar på databastriggrar. De skyddar mot applikationen, inte mot den som äger databasen. För ett system vars hela värde är bevisvärde är det den allvarligaste bristen. INGA GRÄNSVÄRDEN. `matvarde` bär beskrivning, värde och enhet. Ingenting jämförs mot ett börvärde. "38 g mot gränsen 10 g" är fritext teknikern skrivit — systemet vet inte vad gränsen är och kan inte upptäcka att teknikern har fel om den. FOTOT BEVISAR INTE UPPTAGNINGEN. `capture="environment"` är en hint, inte en spärr, och metadata tas bort. Kravet att mätarställningen ska fotograferas — produktens skarpaste enskilda regel — vilar därmed på hederlighet, inte på bevisning. Panelen enades om lösningen: hasha i klienten, låt servern signera hash och mottagningstid. Integritet bevaras, och rapporten säger vad förseglingen faktiskt bevisar. Slutsatsen om standardisering är den viktigaste och den är obekväm: produkten är en IMPLEMENTATION, inte en SPECIFIKATION. Specdokumenten lever inne i kodbasen och är inte separerbara från just den här koden. En standard kräver ett normativt dokument, en konformanstestsvit som en tredje part kan köra mot sin egen implementation, och minst två oberoende implementationer. Det som däremot ÄR standardiserbart är evidensmodellen E0–E6 och ALVA-RULE-200:s fyra fält — alltså en standard för bevisningen, inte för diagnostiken. Metodikinnehållet hör hemma hos tillverkaren och bör uttryckligen hållas utanför. Betygen: utbildningsvärde 8,5 högst, OEM-anpassning 3,8 lägst. Samma observation från två håll — produkten är stark där den handlar om hur man tänker och svag där den handlar om vad man ska göra med en viss bil. Dokumentet är märkt som en intern övning. Sätena är rollbeskrivningar och ingen namngiven organisation har deltagit; det står först i filen så att den inte kan spridas som ett branschutlåtande. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_012EQg3rJsrQ1ZNTvkzmQAtt |