diff --git a/editorial/reviews/2026-04-draft.md b/editorial/reviews/2026-04-draft.md index 0b9ba1d..663d386 100644 --- a/editorial/reviews/2026-04-draft.md +++ b/editorial/reviews/2026-04-draft.md @@ -93,9 +93,26 @@ Source lists excluded. Run pairwise scan over all body HTML including code. Ever Draft only. Integration, staging, commit and publication are deliberately out of scope. -## Независимая приёмка основного редактора — 31.07.2026 +## Независимая приёмка основным редактором — 31 июля 2026 -- Сверены source pins: dated CSP3 snapshot действительно содержит дату 21.04.2026 и ограничивает CSP ролью defense-in-depth; pinned ASVS 5.0.0 содержит проверяемые browser-feature, safe-rendering и CSP-header требования; NISTIR 8397 опубликован в октябре 2021 и перечисляет отдельные техники developer verification. Никакой из этих источников не выдан за факт о конкретной системе. -- Повторно выполнены `node --check`, fixture `11/11`, `audit:draft` (9 479 / 9 565 / 9 552 знака), три literal public-export вызова, XML и SVG safety scan. Все результаты успешны. -- В 375px рендерах три схемы читаемы: текст, связи и стоп-ветви не обрезаны. Попарный scan, исключающий source lists и включающий code, вернул ноль длинных одинаковых абзацев и ноль общих 12-словных фрагментов. -- Принято к публикации как overlay P98. Это добавляет только три апрельские ревизии; посторонние незакоммиченные материалы не входят в пакет. +Пакет принят поверх отчёта автора. Проверялись и тексты, и исполняемый surface, и реальные исторические первоисточники. + +### Проход 1 — проблема, плотность и редакторская самостоятельность + +- Все три текста открываются конкретной потерей: инвентарь не показывает прерванный шаг атаки; baseline выдаётся за причинное доказательство; hand-off разрастается в ложный допуск. +- Независимые углы сохранены: практика строит карту path/control/evidence, механизм запрещает скачки вывода через traceability, field-публикация ограничивает передачу и retest scope. +- `audit:draft` повторно подтвердил объём: 9 479 / 9 565 / 9 552 знака. В каждом тексте есть таблица, отдельная схема, исполняемый пример, последовательность, ограничения и следующий шаг. + +### Проход 2 — факты, источники и исполняемость + +- Датированный [W3C CSP3 snapshot от 21.04.2026](https://www.w3.org/TR/2026/WD-CSP3-20260421/) повторно прочитан напрямую: он называет CSP defense-in-depth, не заменяющей input validation/output encoding, и называет `Content-Security-Policy` HTTP response header предпочтительным механизмом доставки policy. Это поддерживает только узкие формулировки статей, не поведение какого-либо приложения. +- [OWASP ASVS commit `5cf9b032440be53ce345ab3c130fda46ba1ce7a2`](https://github.com/OWASP/ASVS/tree/5cf9b032440be53ce345ab3c130fda46ba1ce7a2) повторно сверён: commit датирован 30.05.2025, а `git ls-remote --tags` связывает его с тегом `v5.0.0_release`. В pinned frontend chapter действительно есть browser features, CSP, safe rendering, cookies и cross-origin requirements; это requirements, не evidence конкретной защиты. +- Официальная [страница NISTIR 8397](https://csrc.nist.gov/pubs/ir/8397/final) подтверждает выпуск 6 октября 2021 года и разные рекомендации: threat modeling, automated testing, static scanning, black-box/code-based tests, fuzzing и web app scanners where applicable. Она не определяет synthetic model. +- Повторный literal execution public exports вернул только ожидаемые статусы: `fixed-attack-control-evidence-map`, `stop-unbound-evidence`, `synthetic-security-review-hand-off`, `stop-unknown-fixed-evidence-case`. У положительного результата остались два named observations и `productionEffect: not-attempted`. + +### Проход 3 — выпускная проверка + +- `node --check`, fixture `11/11`, `npm run audit:draft`, XML и SVG safety scan прошли повторно. +- Все три SVG отрендерены Sharp в 375px и просмотрены. Во время приёмки матрица residual risk была переработана: прежние длинные подписи на этой ширине обрезались; итоговая версия использует короткие, различимые подписи и сохраняет тот же смысл. Карта и loop также читаемы без мелкого текста или обрезанных connectors. +- Строгий pairwise scan без source lists, но включая code: во всех трёх парах `exactParagraphs160: 0`, `common12WordFragments: 0`. +- Итог: три записи готовы к интеграции как ограниченные synthetic security-reasoning статьи. Они не являются assessment, approval, release или утверждением о production security posture.