Перейти к основному содержимому
Разделы документации
← Каталог правил

SEC / Безопасность

Встроенный секрет достигает security use

portfolio.sec.21@1.0.0
Требует восстановленияExperimental1 условие

V-SEC-21 · Дефект

Встроенный секрет достигает security use

Встроенный в shipping-продукт секрет доступен получателю бинарника и не может считаться серверной границей доверия.

Пример проблемы и направление исправления

Учебные сокращённые фрагменты Swift или схемы протокола. Вспомогательные API условны. Это не тестовые oracle и не обещание, что текущий subset выдаст диагностику именно на этот код.

Проблемный сценарий

let signingSecret = "embedded-production-secret"
signPrivilegedRequest(signingSecret)

Возможное исправление

// Привилегированная подпись выполняется на доверенном backend.
// Клиент получает ограниченные краткоживущие полномочия.

Что изменить и что сохранить

Переместить доверенную операцию, отозвать реально раскрытый секрет и изменить provisioning. Обфускация не восстанавливает секретность поставленного значения.

Что нужно доказать

Постоянный credential/private-key material включён в shipping artifact и достигает authentication/crypto consumer

Требуемые факты по контракту: shipping inclusion, trust domains, effective options и key parameters

Безопасные случаи и границы

Public identifiers, test-only fixtures и examples исключены; entropy/name сами по себе лишь отдельный review signal

Если необходимые факты не получены, результат — unknown, а не «ошибки нет». Для review-сигнала также нужен наблюдаемый риск; нехватки данных недостаточно.

Что подтверждено сейчас

В срезе 022 требуется восстановление и квалификация source producer. Целевое доказательство и пример описывают желаемое поведение; они не являются свидетельством действующей диагностики.

Контракты и происхождение

Страница объединяет утверждённый реестр и редакционные объяснения из Git-среза 4558458d. Raw engineering contracts не входят в public artifact; точные пути остаются во внутреннем manifest.

  • Целевой каталог: docs/product/final-rule-catalog.md
  • Реестр RuleID: docs/evidence/matrices/022-complete-rule-portfolio.md
  • Матрица условий: openspec/specs/022-complete-rule-portfolio/coverage-matrix.md
  • Срез приёмки: openspec/specs/022-complete-rule-portfolio/reports/source-authority-recovery.md
  • Приёмка: t008-t009-source-batch: openspec/specs/022-complete-rule-portfolio/reports/t008-t009-source-batch.md
  • Приёмка: t012-t015-source-batch: openspec/specs/022-complete-rule-portfolio/reports/t012-t015-source-batch.md
  • Приёмка: t011-delivery: openspec/specs/022-complete-rule-portfolio/reports/t011-delivery.md
  • Приёмка: t014-delivery: openspec/specs/022-complete-rule-portfolio/reports/t014-delivery.md

Изменение статуса требует обновления подтверждённого среза и проверки каталога. Количество страниц не является количеством полностью квалифицированных правил.

← Вернуться к результатам поиска