This commit is contained in:
@@ -93,9 +93,26 @@ Source lists excluded. Run pairwise scan over all body HTML including code. Ever
|
|||||||
|
|
||||||
Draft only. Integration, staging, commit and publication are deliberately out of scope.
|
Draft only. Integration, staging, commit and publication are deliberately out of scope.
|
||||||
|
|
||||||
## Независимая приёмка основного редактора — 31.07.2026
|
## Независимая приёмка основным редактором — 31 июля 2026
|
||||||
|
|
||||||
- Сверены source pins: dated CSP3 snapshot действительно содержит дату 21.04.2026 и ограничивает CSP ролью defense-in-depth; pinned ASVS 5.0.0 содержит проверяемые browser-feature, safe-rendering и CSP-header требования; NISTIR 8397 опубликован в октябре 2021 и перечисляет отдельные техники developer verification. Никакой из этих источников не выдан за факт о конкретной системе.
|
Пакет принят поверх отчёта автора. Проверялись и тексты, и исполняемый surface, и реальные исторические первоисточники.
|
||||||
- Повторно выполнены `node --check`, fixture `11/11`, `audit:draft` (9 479 / 9 565 / 9 552 знака), три literal public-export вызова, XML и SVG safety scan. Все результаты успешны.
|
|
||||||
- В 375px рендерах три схемы читаемы: текст, связи и стоп-ветви не обрезаны. Попарный scan, исключающий source lists и включающий code, вернул ноль длинных одинаковых абзацев и ноль общих 12-словных фрагментов.
|
### Проход 1 — проблема, плотность и редакторская самостоятельность
|
||||||
- Принято к публикации как overlay P98. Это добавляет только три апрельские ревизии; посторонние незакоммиченные материалы не входят в пакет.
|
|
||||||
|
- Все три текста открываются конкретной потерей: инвентарь не показывает прерванный шаг атаки; baseline выдаётся за причинное доказательство; hand-off разрастается в ложный допуск.
|
||||||
|
- Независимые углы сохранены: практика строит карту path/control/evidence, механизм запрещает скачки вывода через traceability, field-публикация ограничивает передачу и retest scope.
|
||||||
|
- `audit:draft` повторно подтвердил объём: 9 479 / 9 565 / 9 552 знака. В каждом тексте есть таблица, отдельная схема, исполняемый пример, последовательность, ограничения и следующий шаг.
|
||||||
|
|
||||||
|
### Проход 2 — факты, источники и исполняемость
|
||||||
|
|
||||||
|
- Датированный [W3C CSP3 snapshot от 21.04.2026](https://www.w3.org/TR/2026/WD-CSP3-20260421/) повторно прочитан напрямую: он называет CSP defense-in-depth, не заменяющей input validation/output encoding, и называет `Content-Security-Policy` HTTP response header предпочтительным механизмом доставки policy. Это поддерживает только узкие формулировки статей, не поведение какого-либо приложения.
|
||||||
|
- [OWASP ASVS commit `5cf9b032440be53ce345ab3c130fda46ba1ce7a2`](https://github.com/OWASP/ASVS/tree/5cf9b032440be53ce345ab3c130fda46ba1ce7a2) повторно сверён: commit датирован 30.05.2025, а `git ls-remote --tags` связывает его с тегом `v5.0.0_release`. В pinned frontend chapter действительно есть browser features, CSP, safe rendering, cookies и cross-origin requirements; это requirements, не evidence конкретной защиты.
|
||||||
|
- Официальная [страница NISTIR 8397](https://csrc.nist.gov/pubs/ir/8397/final) подтверждает выпуск 6 октября 2021 года и разные рекомендации: threat modeling, automated testing, static scanning, black-box/code-based tests, fuzzing и web app scanners where applicable. Она не определяет synthetic model.
|
||||||
|
- Повторный literal execution public exports вернул только ожидаемые статусы: `fixed-attack-control-evidence-map`, `stop-unbound-evidence`, `synthetic-security-review-hand-off`, `stop-unknown-fixed-evidence-case`. У положительного результата остались два named observations и `productionEffect: not-attempted`.
|
||||||
|
|
||||||
|
### Проход 3 — выпускная проверка
|
||||||
|
|
||||||
|
- `node --check`, fixture `11/11`, `npm run audit:draft`, XML и SVG safety scan прошли повторно.
|
||||||
|
- Все три SVG отрендерены Sharp в 375px и просмотрены. Во время приёмки матрица residual risk была переработана: прежние длинные подписи на этой ширине обрезались; итоговая версия использует короткие, различимые подписи и сохраняет тот же смысл. Карта и loop также читаемы без мелкого текста или обрезанных connectors.
|
||||||
|
- Строгий pairwise scan без source lists, но включая code: во всех трёх парах `exactParagraphs160: 0`, `common12WordFragments: 0`.
|
||||||
|
- Итог: три записи готовы к интеграции как ограниченные synthetic security-reasoning статьи. Они не являются assessment, approval, release или утверждением о production security posture.
|
||||||
|
|||||||
Reference in New Issue
Block a user