record April 2026 release verification
Build and deploy / deploy (push) Successful in 7s

This commit is contained in:
2026-07-31 19:31:41 +03:00
parent 95e8350657
commit 542b2c393d
+22 -5
View File
@@ -93,9 +93,26 @@ Source lists excluded. Run pairwise scan over all body HTML including code. Ever
Draft only. Integration, staging, commit and publication are deliberately out of scope. Draft only. Integration, staging, commit and publication are deliberately out of scope.
## Независимая приёмка основного редактора — 31.07.2026 ## Независимая приёмка основным редактором — 31 июля 2026
- Сверены source pins: dated CSP3 snapshot действительно содержит дату 21.04.2026 и ограничивает CSP ролью defense-in-depth; pinned ASVS 5.0.0 содержит проверяемые browser-feature, safe-rendering и CSP-header требования; NISTIR 8397 опубликован в октябре 2021 и перечисляет отдельные техники developer verification. Никакой из этих источников не выдан за факт о конкретной системе. Пакет принят поверх отчёта автора. Проверялись и тексты, и исполняемый surface, и реальные исторические первоисточники.
- Повторно выполнены `node --check`, fixture `11/11`, `audit:draft` (9 479 / 9 565 / 9 552 знака), три literal public-export вызова, XML и SVG safety scan. Все результаты успешны.
- В 375px рендерах три схемы читаемы: текст, связи и стоп-ветви не обрезаны. Попарный scan, исключающий source lists и включающий code, вернул ноль длинных одинаковых абзацев и ноль общих 12-словных фрагментов. ### Проход 1 — проблема, плотность и редакторская самостоятельность
- Принято к публикации как overlay P98. Это добавляет только три апрельские ревизии; посторонние незакоммиченные материалы не входят в пакет.
- Все три текста открываются конкретной потерей: инвентарь не показывает прерванный шаг атаки; baseline выдаётся за причинное доказательство; hand-off разрастается в ложный допуск.
- Независимые углы сохранены: практика строит карту path/control/evidence, механизм запрещает скачки вывода через traceability, field-публикация ограничивает передачу и retest scope.
- `audit:draft` повторно подтвердил объём: 9 479 / 9 565 / 9 552 знака. В каждом тексте есть таблица, отдельная схема, исполняемый пример, последовательность, ограничения и следующий шаг.
### Проход 2 — факты, источники и исполняемость
- Датированный [W3C CSP3 snapshot от 21.04.2026](https://www.w3.org/TR/2026/WD-CSP3-20260421/) повторно прочитан напрямую: он называет CSP defense-in-depth, не заменяющей input validation/output encoding, и называет `Content-Security-Policy` HTTP response header предпочтительным механизмом доставки policy. Это поддерживает только узкие формулировки статей, не поведение какого-либо приложения.
- [OWASP ASVS commit `5cf9b032440be53ce345ab3c130fda46ba1ce7a2`](https://github.com/OWASP/ASVS/tree/5cf9b032440be53ce345ab3c130fda46ba1ce7a2) повторно сверён: commit датирован 30.05.2025, а `git ls-remote --tags` связывает его с тегом `v5.0.0_release`. В pinned frontend chapter действительно есть browser features, CSP, safe rendering, cookies и cross-origin requirements; это requirements, не evidence конкретной защиты.
- Официальная [страница NISTIR 8397](https://csrc.nist.gov/pubs/ir/8397/final) подтверждает выпуск 6 октября 2021 года и разные рекомендации: threat modeling, automated testing, static scanning, black-box/code-based tests, fuzzing и web app scanners where applicable. Она не определяет synthetic model.
- Повторный literal execution public exports вернул только ожидаемые статусы: `fixed-attack-control-evidence-map`, `stop-unbound-evidence`, `synthetic-security-review-hand-off`, `stop-unknown-fixed-evidence-case`. У положительного результата остались два named observations и `productionEffect: not-attempted`.
### Проход 3 — выпускная проверка
- `node --check`, fixture `11/11`, `npm run audit:draft`, XML и SVG safety scan прошли повторно.
- Все три SVG отрендерены Sharp в 375px и просмотрены. Во время приёмки матрица residual risk была переработана: прежние длинные подписи на этой ширине обрезались; итоговая версия использует короткие, различимые подписи и сохраняет тот же смысл. Карта и loop также читаемы без мелкого текста или обрезанных connectors.
- Строгий pairwise scan без source lists, но включая code: во всех трёх парах `exactParagraphs160: 0`, `common12WordFragments: 0`.
- Итог: три записи готовы к интеграции как ограниченные synthetic security-reasoning статьи. Они не являются assessment, approval, release или утверждением о production security posture.