record April 2026 release verification
Build and deploy / deploy (push) Successful in 7s

This commit is contained in:
2026-07-31 19:31:41 +03:00
parent 95e8350657
commit 542b2c393d
+22 -5
View File
@@ -93,9 +93,26 @@ Source lists excluded. Run pairwise scan over all body HTML including code. Ever
Draft only. Integration, staging, commit and publication are deliberately out of scope.
## Независимая приёмка основного редактора — 31.07.2026
## Независимая приёмка основным редактором — 31 июля 2026
- Сверены source pins: dated CSP3 snapshot действительно содержит дату 21.04.2026 и ограничивает CSP ролью defense-in-depth; pinned ASVS 5.0.0 содержит проверяемые browser-feature, safe-rendering и CSP-header требования; NISTIR 8397 опубликован в октябре 2021 и перечисляет отдельные техники developer verification. Никакой из этих источников не выдан за факт о конкретной системе.
- Повторно выполнены `node --check`, fixture `11/11`, `audit:draft` (9 479 / 9 565 / 9 552 знака), три literal public-export вызова, XML и SVG safety scan. Все результаты успешны.
- В 375px рендерах три схемы читаемы: текст, связи и стоп-ветви не обрезаны. Попарный scan, исключающий source lists и включающий code, вернул ноль длинных одинаковых абзацев и ноль общих 12-словных фрагментов.
- Принято к публикации как overlay P98. Это добавляет только три апрельские ревизии; посторонние незакоммиченные материалы не входят в пакет.
Пакет принят поверх отчёта автора. Проверялись и тексты, и исполняемый surface, и реальные исторические первоисточники.
### Проход 1 — проблема, плотность и редакторская самостоятельность
- Все три текста открываются конкретной потерей: инвентарь не показывает прерванный шаг атаки; baseline выдаётся за причинное доказательство; hand-off разрастается в ложный допуск.
- Независимые углы сохранены: практика строит карту path/control/evidence, механизм запрещает скачки вывода через traceability, field-публикация ограничивает передачу и retest scope.
- `audit:draft` повторно подтвердил объём: 9 479 / 9 565 / 9 552 знака. В каждом тексте есть таблица, отдельная схема, исполняемый пример, последовательность, ограничения и следующий шаг.
### Проход 2 — факты, источники и исполняемость
- Датированный [W3C CSP3 snapshot от 21.04.2026](https://www.w3.org/TR/2026/WD-CSP3-20260421/) повторно прочитан напрямую: он называет CSP defense-in-depth, не заменяющей input validation/output encoding, и называет `Content-Security-Policy` HTTP response header предпочтительным механизмом доставки policy. Это поддерживает только узкие формулировки статей, не поведение какого-либо приложения.
- [OWASP ASVS commit `5cf9b032440be53ce345ab3c130fda46ba1ce7a2`](https://github.com/OWASP/ASVS/tree/5cf9b032440be53ce345ab3c130fda46ba1ce7a2) повторно сверён: commit датирован 30.05.2025, а `git ls-remote --tags` связывает его с тегом `v5.0.0_release`. В pinned frontend chapter действительно есть browser features, CSP, safe rendering, cookies и cross-origin requirements; это requirements, не evidence конкретной защиты.
- Официальная [страница NISTIR 8397](https://csrc.nist.gov/pubs/ir/8397/final) подтверждает выпуск 6 октября 2021 года и разные рекомендации: threat modeling, automated testing, static scanning, black-box/code-based tests, fuzzing и web app scanners where applicable. Она не определяет synthetic model.
- Повторный literal execution public exports вернул только ожидаемые статусы: `fixed-attack-control-evidence-map`, `stop-unbound-evidence`, `synthetic-security-review-hand-off`, `stop-unknown-fixed-evidence-case`. У положительного результата остались два named observations и `productionEffect: not-attempted`.
### Проход 3 — выпускная проверка
- `node --check`, fixture `11/11`, `npm run audit:draft`, XML и SVG safety scan прошли повторно.
- Все три SVG отрендерены Sharp в 375px и просмотрены. Во время приёмки матрица residual risk была переработана: прежние длинные подписи на этой ширине обрезались; итоговая версия использует короткие, различимые подписи и сохраняет тот же смысл. Карта и loop также читаемы без мелкого текста или обрезанных connectors.
- Строгий pairwise scan без source lists, но включая code: во всех трёх парах `exactParagraphs160: 0`, `common12WordFragments: 0`.
- Итог: три записи готовы к интеграции как ограниченные synthetic security-reasoning статьи. Они не являются assessment, approval, release или утверждением о production security posture.