1ba5aaaefa
Fyra av granskningens fynd åtgärdade, i bevisvärdesordning. HASHKEDJAN (ALVA-SPEC-070). Triggrar skyddar loggen mot applikationen, inte mot den som äger databasen — det var granskningens allvarligaste invändning mot ett system vars hela värde är bevisvärde. Varje händelse bär nu en hash av sitt innehåll och föregående händelses hash, beräknad av servern vid insättningen. All skrivning går genom en enda kedjande funktion; en händelse vid sidan av kedjan är ett hål i beviset, så den bekväma vägen förbi finns inte. Digest tas över den LAGRADE händelsen, efter kryptering: verifieringen ska kunna räkna om den ur databasen för all framtid, och krypto-shredding förstör nycklar, inte rader, så kedjan överlever en radering. Radlås per ärende hindrar att två samtidiga batchar forkar kedjan — en falsk larmande verifiering avfärdas snart som trasig, och då är den värdelös. Integrationstestet provar hotmodellen ordagrant: triggern släpps, en rad ändras med full databasbehörighet, triggern återskapas. Verifieringen pekar ut raden — inte bara att något är fel, utan vilken. FÖRSEGLINGEN. Avslut skriver kedjans rot och en HMAC med en nyckel som aldrig finns i databasen, i samma transaktion som avslutshändelsen. Den som räknar om hela kedjan efter sin ändring stoppas av att förseglingen inte går att räkna om utan nyckeln. Engångs: triggern vägrar ändra en satt försegling. Svaret säger vad det bevisar och inte — innehållet är oförändrat sedan mottagandet, ingenting om tiden före, ingenting om sanningshalten. Den texten följer med in i varje rapport som citerar svaret, för det är precis den skillnad en motpartsjurist annars hittar. SIGNATUREN. Fältet hette signatur men var teknikerns egen text — det inbjöd en jurist att tro något som inte gällde. Det skrivs nu ur verifierad token som övriga härkomstfält och intygar exakt vad det kan intyga: vem som var inloggad när avslutet togs emot. SÄKERHETSNIVÅN (ALVA-SPEC-071). Var teknikerns fria val — ett självskattat värde som ser ut som en mätning. Nu ett tak härlett ur underlaget: hög kräver reproducerat symptom OCH spårbart mätvärde ur mätdonsregistret; enbart observationer bär inte ens medel. Teknikern kan sänka men aldrig höja — asymmetrin är poängen, ärlig osäkerhet är information. Grinden spärrar påståenden över taket på alla tio språken, och gränssnittet visar taket medan arbetet pågår i stället för att spara beskedet till avslutsknappen. "Delvis reproducerat" bär inte hög: delvis är ett annat ord för att felet inte är förstått. Taket bet direkt i två av våra egna testfixturer som påstod hög utan spårbart mätdon — vilket är regeln som fungerar, inte testet som är fel. Genomgången avslöjade följdkravet: vid medel/låg kräver panelen att teknikern anger vilka ytterligare kontroller som skulle stärka bedömningen, och det fältet fylls nu i som en tekniker skulle. Kvar ur granskningens lista, medvetet: extern förankring (RFC 3161), klienthashat foto vid upptagning, gränsvärden som data, OIDC/SAML. 766 tester, 200 integrationskontroller mot riktig Postgres — inklusive sabotage som databasägare — genomgång 4/4, portalspärr, typkontroll, lint och artefaktmätning gröna. Utgåva 3.3, API-specen uppdaterad, åtgärderna bokförda i panelrapportens bilaga A. Co-Authored-By: Claude Fable 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_012EQg3rJsrQ1ZNTvkzmQAtt
66 lines
3.0 KiB
JavaScript
66 lines
3.0 KiB
JavaScript
// ALVA-SPEC-071 · Säkerhetsnivåns tak.
|
|
//
|
|
// ---- Bakgrund (panelgranskningen, garantisätet) --------------------------
|
|
//
|
|
// Säkerhetsnivån i felorsaksanalysen — hög, medel, låg — valdes fritt av
|
|
// teknikern. Ett självskattat värde som ser ut som en mätning är värre än
|
|
// inget värde: en garantihandläggare kan inte prissätta det, och den som
|
|
// har bråttom väljer "hög" av samma skäl som den skriver "klart".
|
|
//
|
|
// Panelens lösning, som blev regeln här: nivån HÄRLEDS ur underlaget och
|
|
// sätter ett TAK. Teknikern kan sänka — den som vet något om fordonets
|
|
// historia som underlaget inte visar ska kunna vara ärligt osäker — men
|
|
// aldrig höja. Asymmetrin är poängen: ingen kan påstå högre säkerhet än
|
|
// evidensen bär, och en sänkning är information i stället för misstanke.
|
|
//
|
|
// ---- Vad taket räknar på -------------------------------------------------
|
|
//
|
|
// HÖG kräver att orsakskedjan är sluten i båda ändar: symptomet
|
|
// reproducerat (inte "delvis" — delvis är ett annat ord för att felet
|
|
// inte är förstått) OCH minst ett spårbart mätvärde (mätdon ur registret,
|
|
// alltså E4). En slutsats utan mätning kan vara rätt, men den kan inte
|
|
// vara HÖG — det är precis skillnaden mellan att veta och att känna igen.
|
|
//
|
|
// MEDEL kräver evidens över E1: foto, video eller mätvärde. Enbart
|
|
// observationer — teknikerns egna påståenden — bär inte medel.
|
|
//
|
|
// LÅG är alltid tillåten. Ett golv vore att tvinga fram falsk säkerhet.
|
|
//
|
|
// Taket är avsiktligt ETT MÅTT PÅ UNDERLAGET, inte på resonemanget.
|
|
// Professorssätet varnade för att en formel som räknar foton utger sig
|
|
// för att mäta diagnostisk säkerhet — det gör den inte, och det står
|
|
// därför i både namn och dokumentation att det är ett TAK, inte ett
|
|
// betyg. Formeln säger vad underlaget som mest kan bära; om slutsatsen
|
|
// förtjänar det avgörs fortfarande av en människa.
|
|
|
|
const ORDNING = ["lag", "medel", "hog"];
|
|
|
|
/** Rangordnar nivåer; okänd nivå räknas som lägst. */
|
|
const rang = (niva) => Math.max(0, ORDNING.indexOf(niva));
|
|
|
|
/**
|
|
* Högsta säkerhetsnivå underlaget bär.
|
|
*
|
|
* @param handelser ärendets händelselogg (klartextform)
|
|
* @returns "hog" | "medel" | "lag"
|
|
*/
|
|
export function sakerhetstak(handelser) {
|
|
const av = (typ) => handelser.filter((h) => h?.typ === typ);
|
|
|
|
const reproducerat = av("reproducering").some((h) => h.status === "ja");
|
|
// Spårbart = mätdonet kommer ur registret. `matdonId` sätts av servern
|
|
// vid uppslaget (TÜV T-2), så fältet går inte att dikta från klienten.
|
|
const sparbartMatvarde = av("matvarde").some((h) => h.matdonId);
|
|
const evidensOverE1 =
|
|
sparbartMatvarde || av("matvarde").length > 0 || av("foto").length > 0 || av("video").length > 0;
|
|
|
|
if (reproducerat && sparbartMatvarde) return "hog";
|
|
if (evidensOverE1) return "medel";
|
|
return "lag";
|
|
}
|
|
|
|
/** Är den påstådda nivån inom taket? Sänkning är alltid tillåten. */
|
|
export function inomTak(pastadd, tak) {
|
|
return rang(pastadd) <= rang(tak);
|
|
}
|