c1c56e60b5
Uppföljning först: alla tolv fynd från första ronden omprövade utan regression. T-4 noteras med gillande — gallringen förstör nycklar, inte rader, och kolliderar därför varken med append-only-triggarna eller den nya kedjan. Mekanismerna komponerar utan specialfall. T-13, MAJOR. Säkerhetstaket räknade varje mätvärde med matdonId som spårbart. Registeruppslaget härleder kalibreringsdatumet men stämplade aldrig OM kalibreringen gällde vid mottagandet. Ett instrument vars kalibrering gick ut 2019 kunde alltså bära taket "hög" — samtidigt som evidensmodellen graderar samma mätning E1, "kalibrering saknas eller utgången". Systemets två omdömen om samma faktum motsade varandra, och det generösare styrde grinden. Den uppenbara fixen — jämföra datumet mot klockan vid grindprövning — är fel: samma logg ska ge samma utfall om tio år. Faktumet fryses i stället när det fortfarande är ett faktum: mätdonsFakta stämplar kalibreradVidMatning vid mottagandet, taket kräver stämpeln, och klientens eget påstående skrivs alltid över. Strikt bakåt: ett ostämplat mätvärde räknas inte — det som inte kan styrkas bär inte hög. T-14, MAJOR. Leverantörsprotokollet gick förbi mätdonsregistret. T-2 stängde teknikerns väg; en leverantörsprofil kunde fortfarande stämpla in vilket matdonId som helst — T-2 återuppstånden genom sidodörren, och efter T-13 hade det opverifierade påståendet dessutom matat taket. Granskarens mönsternotering: kontrollen infördes vid grinden där fyndet gjordes, inte vid resursen den skyddar — andra gången i kodbasen (grinden själv var en gång enbart klient). Åtgärd: varje protokollmätvärde passerar registret. Okänt instrument NEDGRADERAS i stället för att avvisas — en webhook kan inte registrera instrumentet på plats, och att kasta evidensen vore värre än att gradera den ärligt. Värdet behålls, matdonspåståendena stryks, nedgraderingen redovisas i svaret. T-15, minor. Oförseglad drift syntes bara som en loggrad per avslut. Nu varnar tjänsten vid start — en rad vid boot är ett beslut någon fattat, en rad per avslut är brus — och miljövariabeln är dokumenterad. T-16, minor. Återställningsprovet var skrivet före kedjan: det bevisade att rader överlever en dump, ingenting om sekvens, kedjehash eller försegling — en backup som tappar kedjan återställer en logg som aldrig mer verifierar. Provet var grönt medan det mätte fel sak, vilket första ronden två gånger utpekade som den farligaste sortens grönt. Utökat: länkar, ordning och försegling överlever, och omförsegling avvisas även i den återställda databasen. Under arbetet: en sökväg i patchskriptet matchade aldrig därför att avtryckets avskiljare är NUL-bytes — ersättningen rapporterade ok utan att ha gjort något, och bara integrationstestet avslöjade det. Fixen applicerades om med assert på träff. Samma läxa som T-16, i verktygen. 768 enhetstester, 213 integrationskontroller, återställningsprov, genomgång 4/4, typkontroll, lint gröna. docs/TUV-AUDIT-2.md. Co-Authored-By: Claude Fable 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_012EQg3rJsrQ1ZNTvkzmQAtt
75 lines
3.5 KiB
JavaScript
75 lines
3.5 KiB
JavaScript
// ALVA-SPEC-071 · Säkerhetsnivåns tak.
|
|
//
|
|
// ---- Bakgrund (panelgranskningen, garantisätet) --------------------------
|
|
//
|
|
// Säkerhetsnivån i felorsaksanalysen — hög, medel, låg — valdes fritt av
|
|
// teknikern. Ett självskattat värde som ser ut som en mätning är värre än
|
|
// inget värde: en garantihandläggare kan inte prissätta det, och den som
|
|
// har bråttom väljer "hög" av samma skäl som den skriver "klart".
|
|
//
|
|
// Panelens lösning, som blev regeln här: nivån HÄRLEDS ur underlaget och
|
|
// sätter ett TAK. Teknikern kan sänka — den som vet något om fordonets
|
|
// historia som underlaget inte visar ska kunna vara ärligt osäker — men
|
|
// aldrig höja. Asymmetrin är poängen: ingen kan påstå högre säkerhet än
|
|
// evidensen bär, och en sänkning är information i stället för misstanke.
|
|
//
|
|
// ---- Vad taket räknar på -------------------------------------------------
|
|
//
|
|
// HÖG kräver att orsakskedjan är sluten i båda ändar: symptomet
|
|
// reproducerat (inte "delvis" — delvis är ett annat ord för att felet
|
|
// inte är förstått) OCH minst ett spårbart mätvärde (mätdon ur registret,
|
|
// alltså E4). En slutsats utan mätning kan vara rätt, men den kan inte
|
|
// vara HÖG — det är precis skillnaden mellan att veta och att känna igen.
|
|
//
|
|
// MEDEL kräver evidens över E1: foto, video eller mätvärde. Enbart
|
|
// observationer — teknikerns egna påståenden — bär inte medel.
|
|
//
|
|
// LÅG är alltid tillåten. Ett golv vore att tvinga fram falsk säkerhet.
|
|
//
|
|
// Taket är avsiktligt ETT MÅTT PÅ UNDERLAGET, inte på resonemanget.
|
|
// Professorssätet varnade för att en formel som räknar foton utger sig
|
|
// för att mäta diagnostisk säkerhet — det gör den inte, och det står
|
|
// därför i både namn och dokumentation att det är ett TAK, inte ett
|
|
// betyg. Formeln säger vad underlaget som mest kan bära; om slutsatsen
|
|
// förtjänar det avgörs fortfarande av en människa.
|
|
|
|
const ORDNING = ["lag", "medel", "hog"];
|
|
|
|
/** Rangordnar nivåer; okänd nivå räknas som lägst. */
|
|
const rang = (niva) => Math.max(0, ORDNING.indexOf(niva));
|
|
|
|
/**
|
|
* Högsta säkerhetsnivå underlaget bär.
|
|
*
|
|
* @param handelser ärendets händelselogg (klartextform)
|
|
* @returns "hog" | "medel" | "lag"
|
|
*/
|
|
export function sakerhetstak(handelser) {
|
|
const av = (typ) => handelser.filter((h) => h?.typ === typ);
|
|
|
|
const reproducerat = av("reproducering").some((h) => h.status === "ja");
|
|
// Spårbart = mätdonet kommer ur registret OCH kalibreringen gällde
|
|
// när mätningen togs emot. Stämpeln `kalibreradVidMatning` sätts av
|
|
// servern vid uppslaget (TÜV T-2, TÜV-2 T-13) — utan den räknade
|
|
// taket ett instrument med utgången kalibrering som spårbart, och
|
|
// "hög" gick att nå med ett mätdon som evidensmodellen själv graderar
|
|
// E1. Fältet går inte att dikta från klienten: mätdonsFakta skriver
|
|
// alltid över det.
|
|
//
|
|
// Strikt även bakåt: ett mätvärde utan stämpel (skrivet före
|
|
// regeln) räknas INTE som spårbart. Samma princip som för påstådda
|
|
// beteckningar — det som inte kan styrkas bär inte "hög".
|
|
const sparbartMatvarde = av("matvarde").some((h) => h.matdonId && h.kalibreradVidMatning === true);
|
|
const evidensOverE1 =
|
|
sparbartMatvarde || av("matvarde").length > 0 || av("foto").length > 0 || av("video").length > 0;
|
|
|
|
if (reproducerat && sparbartMatvarde) return "hog";
|
|
if (evidensOverE1) return "medel";
|
|
return "lag";
|
|
}
|
|
|
|
/** Är den påstådda nivån inom taket? Sänkning är alltid tillåten. */
|
|
export function inomTak(pastadd, tak) {
|
|
return rang(pastadd) <= rang(tak);
|
|
}
|