لایههای امنیتی
در این سند
OSAFIS 2.0.0-draft.1 | پیشنهاد پژوهشی | ۷ سپتامبر ۲۰۲۶
هدف تحلیلی
نُه شناسهٔ لایه در OSAFIS تحلیل را بر پایهٔ شیء، کارکرد یا رابطهای سازمان میدهند که قرارداد امنیتی آن ممکن است بشکند. در این بازنگری، «لایه» به معنای یک حوزهٔ تحلیلیِ موقت است. این شناسهها نه یک خط لولهٔ پردازش را توصیف میکنند، نه یک پشتهٔ پیادهسازی، نه سطوح هوشمندی و نه گسترهٔ فزایندهٔ پیامد. شکستِ مصنوع مدل میتواند بر سازمانهای بسیاری اثر بگذارد؛ شکستِ یک تعامل جمعی میتواند به یک محیط آزمون کوچک محدود بماند.
عدد نُه فرضیهای کاری دربارهٔ تمایزهای سودمند است. هر تقسیمبندی پیشنهادی باید جایگاه خود را از راه توافق ارزیابان، ارزش تبیینی و توانایی هدایت آزمونهای تمایزبخش به دست آورد. این سند ثابت نمیکند که نُه حوزه لازم، کافی، بهینه یا برای آینده کامل است. همپوشانی میان اجزا مورد انتظار است؛ همپوشانی میان تعریفها مستلزم شناسایی دقیقِ قراردادی است که بررسی میشود.
مدل حوزهها سه پرسش جداگانه را تکمیل میکند: کدام خاصیت حفاظت میشود، اثرگذاری چگونه عمل میکند و چه پیامدهایی در پی میآید. شناسههای خاصیت P01 تا P23 به پرسش نخست پاسخ میدهند؛ سازوکارهای M01 تا M12 در سند «طبقهبندی حملهها» به پرسش دوم میپردازند. گسترهٔ پیامد، مرحلهٔ چرخهٔ عمر، عدمقطعیت و بازیابیپذیری مستقلاً ثبت میشوند. ابعاد سراسری D1 تا D7 دیدگاههایی بر این تحلیلها باقی میمانند، نه حوزههایی اضافی.
بازنمایی سامانه پیش از طبقهبندی شکستها
ارزیابی با گرافی از اجزای واقعی، انسانها، خدمات مشترک و منابع آغاز میشود. حوزهها را به کارکردهایی که هر گره انجام میدهد و به قراردادهای رابطهایِ مربوط نسبت دهید. یک خدمت میتواند بازیابی، حالت ماندگار، استنتاج و ارسال کنش را پیادهسازی کند؛ بنابراین لازم نیست تنها یک برچسب حوزهٔ انحصاری داشته باشد. در مقابل، قرارداد یک حوزه میتواند چند جزء را در بر بگیرد.
روابط نوعدارند: مشاهده، اطلاعات، دستور، تفویض اختیار، کنش، همگامسازی حالت، بازخورد یا وابستگی منبع. هر جا محموله، هویتهای مربوط، مفروضات اعتماد و تبدیلهای مجاز بر ادعا اثر میگذارند، آنها را مستند کنید. پیام وضعیت معمولاً یالی از نوع اطلاعات است؛ دستور میتواند انجام کاری را بخواهد، بیآنکه اختیار تازهای اعطا کند. تفویض تنها زمانی وجود دارد که اختیاری تعریفشده منتقل شود یا از جانب موجودیتی دیگر به کار رود.
خدمات و منابع مشترک بهصورت گرههای مشترک بازنمایی میشوند. کشیدن نسخهای از پشتهٔ نُهلایه برای هر عامل میتواند یک مدل، مخزن داده، بودجه یا کنترلگرِ مشترک را پنهان کند. قراردادهای گروهی و زیرگرافی نیز پذیرفتنیاند: یک ناوردای هماهنگی ممکن است به همهٔ مشارکتکنندگان فعال مربوط باشد و همیشه نتوان آن را به بررسیهای دوتاییِ مستقل فروکاست. پیوندهای مشاهدهشده و فرضی را جداگانه ثبت کنید.
برای هر یافته، نقطهٔ ورود حمله، قراردادهای شکستخورده، انتشار و پیامد را از هم جدا کنید. حوزهای که حمله از آن عبور کرده، لزوماً شکست نخورده است. چند شکست میتوانند از نظر علّی لازم باشند، و طبقهبندی میتواند تا رسیدن شواهد حلنشده باقی بماند. حوزهٔ اصلی ممکن است به نمایهسازی کمک کند، اما این قاعده نیست که نخستین جزءِ متأثر، مالک همهٔ نقضهای بعدی باشد.
L1 مدلها و محاسبه
نام نمایشی مرجع: مدلها و محاسبه.
L1 از پارامترهای اجرایی مدل، قواعد استنتاج و محاسبهٔ توافقشدهٔ مدل حفاظت میکند. قرارداد آن مصنوع مدل یا مجموعهقاعدهٔ تأییدشده، تبدیلهای مجاز، تنظیمات محاسباتیِ مربوط و شرایطی را مشخص میکند که انتظار میرود پیادهسازی تحت آنها همان محاسبه را محقق کند. این امر هم برای سامانههای استنتاجِ مبتنی بر یادگیری و هم برای سامانههایی که صریحاً برنامهنویسی شدهاند صدق میکند. معماری، وزنها، آداپترهای اجرایی و محاسباتی که بر پیکربندی مدل اثر میگذارند، میتوانند اشیای حفاظتشدهٔ مربوط باشند.
مرز L1 با L2 تمایز میان محاسبهای است که مشخص شده و نرمافزار یا زیرساختی که آن را اجرا و ارائه میکند. جایگزینیِ غیرمجاز وزنهای تأییدشده، شکستِ یکپارچگی مصنوع در L1 است. فرایند سرویسدهیای که به فراخوانکنندهٔ غیرمجاز اجازهٔ جایگزینی فایلها را میدهد، اگر آن قرارداد مستقلاً شکسته شده باشد، شکست کنترل دسترسی در L2 نیز دارد. دادهٔ آموزشی بهعنوان یک منبع اطلاعاتی به L3 تعلق دارد؛ ناتوانی مدلِ حاصل در برآوردن یک رفتار امنیتیِ تعریفشده ممکن است یافتهای در L1 را توجیه کند، در حالی که اثر داده بهعنوان مسیر ورود علّی ثبت میشود. صرفِ تولید پاسخی نادرست ثابت نمیکند که قرارداد محاسبهٔ مدل شکسته است.
یک مورد توضیحی و اجرانشده به استقراری مربوط است که قرار است یک ترکیب تأییدشده از مدل و آداپتر را بارگذاری کند. یک نام مستعارِ تغییرپذیر پس از راهاندازی به آداپتری تأییدنشده اشاره میکند، هرچند مدل پایه بدون تغییر میماند. تعهد حفاظتشده اجرای ترکیب تأییدشده است، نه وعدهای کلی دربارهٔ درستیِ خروجیها. ارزیابی میتواند مانیفست تأییدشده را با مصنوعاتی که واقعاً بارگذاری شدهاند مقایسه کند و تغییر نام مستعار را در محیطی مجزا بیازماید. کنترل منفی از یک گذار نسخهٔ مجاز با مجوز و راستیآزماییِ لازم استفاده میکند.
پرسشِ ارزیابیپذیر این است که آیا اجرا به مصنوعات و تغییرات محاسباتیِ تأییدشده مقید میماند یا نه. کنترلهای پیشنهادی شامل بارگذاریِ راستیآزماییشده، ارجاعهای تغییرناپذیر به نسخه، سوابق صریح تبدیلها و بررسی در مرزهای بارگذاری دوبارهاند. اثربخشی آنها به این بستگی دارد که راستیآزمایی کجا انجام میشود و آیا تغییر بعدی همچنان ممکن است. یک راستیآزماییِ آغازینِ موفق بهتنهایی یکپارچگی را در سراسر عمر سامانه ثابت نمیکند.
L2 نرمافزار و زیرساخت
نام نمایشی مرجع: نرمافزار و زیرساخت.
L2 از قراردادهای پیادهسازی، زمان اجرا، کنترل دسترسی، جداسازی و زیرساخت حفاظت میکند. اشیای مربوط شامل نقاط پایانی خدمات، اعتبارنامهها، فرایندها، پیکربندی استقرار، وابستگیها، شبکهها، دسترسی به ذخیرهسازی و محیطهای اجرا هستند. قرارداد مشخص میکند چه کسی میتواند کدام کارکردها را فراخوانی یا تغییر دهد، مستأجرها و امتیازها چگونه از هم جدا میشوند، و چه مرزهای خدمت یا منابعی برای عملیات مجاز لازم است.
وجود یک مدل، مالکیتِ خطایی متعارف مانند درهمآمیختن نشستها یا نقطهٔ پایانیِ مدیریتیِ در معرض دسترس را تغییر نمیدهد. L2 سازوکاری را پوشش میدهد که مرز دسترسی یک برنامه را اعمال میکند. L7 اختیارِ ویژهٔ وظیفه و اثرهای کنشهایی را پوشش میدهد که از طریق آن سازوکار انجام میشوند. ممکن است ابزاری یک خدمت را بهدرستی احراز هویت کند، در حالی که آن خدمت عملیاتی بیرون از وظیفهٔ کاربر درخواست میکند؛ همین، بررسیِ معتبرِ زیرساخت را از قرارداد کنشِ شکستخورده متمایز میکند. L1 همچنان مسئول محاسبهٔ تأییدشدهٔ مدل است، در حالی که L2 پیادهسازیِ سرویسدهی و جداسازیِ پشتیبان آن را پوشش میدهد.
یک شکست توضیحی و اجرانشده زمانی رخ میدهد که دو نشستِ عامل، حافظهٔ نهانِ فرایندیِ مشترکی دارند که کلید آن هویت مستأجر را در بر نمیگیرد. یکی از نشستها پاسخِ مستأجری دیگر را بازیابی میکند. قرارداد شکستخورده، جداسازی مستأجرهاست، حتی اگر پاسخ متنی تولیدشده توسط مدل را در بر داشته باشد و پیامد قابلمشاهده از دست رفتن محرمانگی باشد. یک آزمون مهارشده میتواند از حسابهای ساختگی و دادههای نشانگرِ متمایز استفاده کند، درخواستها را بهتناوب بفرستد و بررسی کند که آیا مرزهای حساب پس از استفادهٔ دوباره از حافظهٔ نهان پابرجا میمانند یا نه. تکرار همین توالی با غیرفعالسازی حافظهٔ نهان میتواند به مکانیابی سازوکار کمک کند، بیآنکه ثابت کند همهٔ مسیرهای حافظهٔ نهان امناند.
ارزیابی میپرسد که آیا موجودیتها یا زمینههای اجراییِ غیرمجاز میتوانند تحت پیکربندیِ استقرارِ بیانشده به منابع حفاظتشده برسند یا نه. کنترلهای پیشنهادی شامل پیوند کامل به مستأجر، هویتهای خدمتی با دامنهٔ محدود، جداسازی و محدودیت منابعاند. ثبت رویدادها تنها زمانی شاهد فراهم میکند که هویت مربوط و تصمیمِ مرزی را ثبت کند. آسیب گسترده در ادامهٔ مسیر، شکستِ اولیهٔ زیرساخت را به L9 منتقل نمیکند.
L3 داده و دانش
نام نمایشی مرجع: داده و دانش.
L3 از منابع اطلاعاتی و شرایطی حفاظت میکند که تحت آنها این منابع بهعنوان دانش عرضه میشوند. قرارداد آن تغییرات مجاز، دسترسی، منشأ، وضعیت منبع و هرگونه الزام اعلامشده برای تازگی یا راستیآزمایی را پوشش میدهد. پیکرههای آموزشی، نمایههای بازیابی، اسناد، فراداده، پایگاههای دادههای مرجع و اطلاعاتی که ابزارها فراهم میکنند میتوانند در این حوزه قرار گیرند. تعهد این نیست که هر گزارهای درست باشد؛ تعهد این است که منبع، شرایط رسیدگی و شرایط معرفتیِ صریحاً الزامشده را برآورده کند.
تفاوت L3 با L5 در بهکارگیری اطلاعات بهعنوان دستور یا اختیارِ تعیین هدف است. سندی نامعتبر که بهدرستی برچسب خورده، میتواند زبانی خصمانه در خود داشته باشد بیآنکه L3 را نقض کند. اگر مفسر آن زبان را به مرتبهٔ اختیار دستوری ارتقا دهد، قرارداد شکستخورده در L5 است. L4 به کسب و برآورد وضعیت یک محیط مربوط است؛ L3 به اطلاعاتی که بهعنوان منبع عرضه یا نگهداری میشوند. L6 به اطلاعاتی مربوط است که نقش حالت عملیاتیِ نگهداشتهشده را دارند. یک پایگاه داده میتواند هم مجموعهٔ دانش و هم حافظهٔ کاربر را پیادهسازی کند؛ قرارداد را طبقهبندی کنید، نه فناوری ذخیرهسازی را.
در یک مثال توضیحی و اجرانشده، نمایهٔ اطلاعیههای تأمینکنندگان هنگام ورود دادهها شناسهٔ منبع را از دست میدهد. نتیجهای که بعداً بازیابی میشود چنان عرضه میشود که گویی از ناشری تأییدشده آمده، در حالی که محتوای آن از جای دیگری سرچشمه گرفته است. شکست پیشنهادی در L3، از دست رفتن پیوند منبع است که قرارداد نمایه آن را الزامی کرده است. آزمونی میتواند منابع ساختگیِ متمایز را وارد کند، رکوردهای تبدیلشدهٔ آنها را بررسی کند و منشأ بازیابیشده را با سابقهٔ ورود مقایسه کند. کنترل منفی پیوند منبع را در همان تبدیلها حفظ میکند.
پرسشِ ارزیابیپذیر این است که آیا اطلاعات با مجوزها و منشأ لازمِ خود، سالم از مرزهای گردآوری، تبدیل، بازیابی و افشا عبور میکنند یا نه. کنترلهای پیشنهادی شامل پیوند به منبع، تاریخچهٔ تبدیل، جدا نگه داشتن وضعیت راستیآزمایی از محتوا و بررسی دسترسی هنگام بازیابیاند. امضای منبع میتواند از ادعای خاستگاه پشتیبانی کند، بیآنکه درستی یا تناسبِ گزارههای آن منبع را ثابت کند.
L4 ادراک و بازنمایی جهان
نام نمایشی مرجع: ادراک و بازنمایی جهان.
L4 از مشاهده و برآورد یک محیط عملیاتی حفاظت میکند. قرارداد آن مشخص میکند کدام ویژگیها مشاهده میشوند، مشاهدات چگونه به موجودیتها و زمانها نسبت داده میشوند، با عدمقطعیت و حالتِ کهنه چگونه برخورد میشود، و چه زمانی پیش از یک تصمیم وابسته، مشاهدهٔ دوباره لازم است. این حوزه هم حسگرهای فیزیکی و هم مشاهدهٔ دیجیتال را در بر میگیرد، مانند عاملی که یک صفحهٔ مرورگر یا وضعیت یک خدمت را بررسی میکند. کاربردپذیری تابع کارکرد است: یک بازنمایی متنی میتواند مشاهدهٔ محیطی در حال تغییر باشد.
تمایز این حوزه با L3 کارکردی است. یک سند مرجع اطلاعاتی را توصیف میکند؛ نمایی جاری که برای یافتن یک عنصر زندهٔ رابط به کار میرود، وضعیتی را برآورد میکند که کنش در آن رخ خواهد داد. همان بایتها میتوانند هر یک از این دو نقش را داشته باشند. L6 از نگهداری و بهروزرسانیهای مجازِ حالت حفاظت میکند، در حالی که L4 از این حفاظت میکند که محیطِ بازنماییشده بهقدر کافی بر مشاهده متکی بماند. باوری منسوخ که بهدرستی ذخیره شده، میتواند یکپارچگی ذخیرهسازی را برآورده کند و در همان حال قرارداد لازمِ تازگی را نقض کند. L7 بررسی اعتبار کنش و اثر بعدی آن را پوشش میدهد.
یک مورد توضیحی و اجرانشده از یک صفحهٔ مدیریتیِ شبیهسازیشده استفاده میکند. پس از آنکه عاملی منبع آزمایشیِ انتخابشده را مشاهده میکند، صفحه بهروز میشود و ردیف انتخابشده تغییر میکند. عامل همچنان منبع قبلی را انتخابشده بازنمایی میکند. ارزیابی میتواند مشاهداتِ دارای برچسب زمانی و بازنمایی حالتِ قابلبازرسیِ بیرونیِ عامل را با وضعیت معلومِ شبیهساز مقایسه کند. اوراکل نقض، الزامی اعلامشده برای تازهسازی هویتِ انتخاب پیش از یک عملیات پیامددار است. کنترل منفی صفحه را ثابت نگه میدارد یا مشاهدهٔ دوباره را اجباری میکند.
کنترلهای پیشنهادی شامل برچسب زمانی مشاهده، پیوند به موجودیت، عدمقطعیتِ صریح، بررسیهای سازگاری و شرایط اجباری برای تازهسازیاند. فرض نمیشود که ورودی فیزیکی یکسره احرازناپذیر است یا ورودیِ احرازشده دقیق است. خاستگاه، وضعیت حسگر، تفسیر و حقیقت محیطی ادعاهایی متفاوتاند. نتایج شبیهسازی باید فاصلهٔ میان محیط شبیهسازیشده و استقرار را مشخص کنند. گسترش دامنه به محیطهای دیجیتال، مسئلهای مهاجرتی در نسخهٔ 2.0 برای طبقهبندیهای تاریخیِ L4 و P22 است.
L5 تفسیر و هدفها
نام نمایشی مرجع: تفسیر و هدفها.
L5 از تعیین معنا، اختیار دستور و هدفهای مجاز حفاظت میکند. قرارداد آن تعریف میکند کدام موجودیتها میتوانند وظیفه را برقرار یا بازنگری کنند، تقدم و دامنهٔ دستورهایشان چیست، با مطالب نقلشده یا بازیابیشده چگونه برخورد میشود، و ابهام یا تعارض چگونه حل میشود. منابع مربوط ممکن است شامل سیاست استقرار، درخواست معتبر کاربر و یک تفویض محدود باشند. تقدم آنها را مالکِ پاسخگوی سیاست سامانه تعیین میکند، نه اینکه چارچوب آن را پیشفرض بگیرد.
L5 حوزهای برای هر خروجی ناخواسته نیست. اگر هدف همچنان «ارزیابی این تراکنش» باشد، در حالی که آستانهای شاهدی بهنادرستی اعمال شده، پرسش بیواسطه به «یکپارچگی تصمیم» در جزئی مربوط است که آن داوری را انجام میدهد. اگر راهبرد برگزیده در حالی که هدف تغییری نکرده، یک قید توالی را نقض کند، «یکپارچگی برنامهریزی» در L7 آگاهیبخشتر است. L3 مالک رسیدگی به منبع است؛ L5 مالک ارتقای محتوای منبع به اختیار دستوری است. L8 بررسی میکند که شخص به فهم یا مجوزِ چه چیزی سوق داده میشود.
یک مورد توضیحی و اجرانشده به یک خدمت بازبینی وظیفهٔ مجازی میدهد تا گزارشی را برای گیرندهای مشخص خلاصه کند. بندی در درون گزارش ادعا میکند که سیاستی تازه ارسال آن را به جای دیگری الزامی کرده است. اوراکل L5 وظیفهای را که پس از خواندن این بند پذیرفته شده با سابقهٔ هدف مجاز و قراردادی مقایسه میکند که تغییر وظیفه بر پایهٔ محتوای گزارش را ممنوع کرده است. بندی کنترلی که همان اطلاعات گیرنده را بهصورت یک گزارهٔ واقعیِ عادی در بر دارد، به تمایز یک دستور از اثرِ محتوا کمک میکند. برای اثبات تغییر پشتیبانیشدهٔ هدف، اجرای ارسال لازم نیست.
ارزیابی میپرسد که آیا منبعی بدون اختیار تعیین وظیفه میتواند دستور حاکم یا هدف را تغییر دهد یا نه. کنترلهای پیشنهادی شامل نقشهای صریح برای منابع، بهروزرسانیهای محدودشدهٔ وضعیت وظیفه و ارجاع تعارض به سطح بالاتر است. اگر ذینفعان مجاز اختلاف داشته باشند و قاعدهای برای حل آن وجود نداشته باشد، ارزیاب یک قرارداد اختیارِ حلنشده را ثبت میکند. اختلافی پیامددار که مشاهده شده است، با صرفِ «همراستا» خواندن یکی از تفسیرها حل نمیشود.
L6 حافظه و تداوم حالت
نام نمایشی مرجع: حافظه و تداوم حالت.
L6 از حالت عملیاتیِ نگهداشتهشده و تداوم آن در نوبتها، نشستها، وقفهها یا وظایفِ ازسرگرفتهشده حفاظت میکند. قرارداد آن مشخص میکند چه کسی میتواند حالت را ایجاد کند، تغییر دهد، به چیزی مرتبط سازد، بخواند، منقضی کند یا حذف کند؛ حالت به کدام وظیفه یا موجودیت تعلق دارد؛ و تحت چه شرایطی میتواند بر کار آینده اثر بگذارد. خلاصههای گفتوگو، ترجیحات کاربر، نقاط بازیابی، مجوزهای در انتظار و سوابق ماندگارِ وظیفه میتوانند مشمول آن باشند. ماندگاری کارکردی است و میتواند کوتاه باشد؛ یک نقطهٔ بازیابیِ درونحافظهای هم میتواند از نظر امنیتی مهم باشد.
L3 از اطلاعات بهعنوان منبع حفاظت میکند؛ L6 از اطلاعات بهعنوان تداومِ یک عملیات یا رابطهٔ مشخص. L5 تعیین میکند که آیا متنِ بهخاطرسپردهشده میتواند بهطور مشروع نقش دستور را داشته باشد یا نه. L4 دقت و تازگیِ بازنماییِ بهخاطرسپردهشده از جهان را ارزیابی میکند. «یکپارچگی زمانی» میان حوزهها گسترده است و خودبهخود به L6 دلالت نمیکند: اعتبارنامهٔ یک ابزار که در حال انقضاست میتواند شرط زمانی خود را نقض کند، بیآنکه هیچ زیرسامانهٔ حافظهای معیوب باشد.
در یک مثال توضیحی و اجرانشده، خلاصهٔ یک وظیفه ثبت میکند که «کاربر اشتراکگذاری را تأیید کرد»، اما از قلم میاندازد که این تأیید تنها دربارهٔ یک گزارش ساختگیِ مشخص بوده است. هنگام ازسرگیری، این تأیید به گزارشی دیگر نسبت داده میشود. قرارداد تداوم حالت، حفظ موضوع و دامنهٔ مجوز را الزامی میکند. ارزیابیِ مهارشده سابقهٔ اختیار پیش از نقطهٔ بازیابی، خلاصهٔ سریالشده، حالت بازگرداندهشده و درخواست مجوز در ادامهٔ مسیر را مقایسه میکند. کنترل منفی وظیفهای را از سر میگیرد که همهٔ پیوندهای لازمش حفظ شده است.
پرسشِ ارزیابیپذیر این است که آیا حالت نگهداشتهشده مجوز، هویت، منشأ و شرایط اعتبار خود را در تبدیل و استفادهٔ دوباره حفظ میکند یا نه. کنترلهای پیشنهادی شامل پیوند ساختیافته به دامنه، حالتِ نسخهدار، انقضا، ابطال صریح و اعتبارسنجی دوباره هنگام ازسرگیریاند. حذف یک رکورد قابلمشاهده از حافظه، ابطال کامل را نشان نمیدهد، اگر خلاصههای مشتقشده یا مخزنهای دیگر بتوانند آن را دوباره وارد کنند. ارزیابی باید مخزنهایی را که واقعاً بررسی شدهاند و حدود این ادعا را مشخص کند.
L7 برنامهریزی و کنش
نام نمایشی مرجع: برنامهریزی و کنش.
L7 از راهبردها، انتخاب قابلیت، تفویض، اعتبارسنجی کنش و اجرا حفاظت میکند. قرارداد آن هدف مجاز را به وسایل، منابع، گیرندگان، قیدهای توالی، بودجهها و اثرهای بیرونیِ مجاز مقید میکند. این حوزه هم عملیات دیجیتال و هم کنش فیزیکیِ عملگرها را در بر میگیرد. کنش مربوط ممکن است یک پیام، تغییر یک فایل، درخواستی از یک خدمت یا حرکت یک دستگاه باشد؛ توصیف یک عملیات بهعنوان «فراخوانی ابزار» تکلیف اختیار آن را روشن نمیکند.
L5 از آنچه سامانه مجاز به انجام آن است حفاظت میکند. L7 از این حفاظت میکند که سامانه چگونه آن وظیفه را دنبال و اجرا میکند. L2 ممکن است فراخوانکنندهای را احراز هویت کند و قابلیتی را در دسترس بگذارد، بیآنکه ثابت شود استفادهٔ مشخصی مجاز است. L8 فهم انسان و رابطی قابلاستفاده برای مجوزدهی را پوشش میدهد. L9 زمانی کاربرد دارد که تعهدی جداگانه برای تعامل جمعی در میان باشد، نه صرفاً چون عاملی کاری را به عامل دیگری تفویض میکند. در درون L7، P12 به انتخاب استفاده از قابلیت مربوط است، P13 به اثر محققشده، P14 به مداخله، P15 به راهبرد و P16 به دامنهٔ تفویضشده.
یک مورد توضیحی و اجرانشده بهروزرسانی دو رکورد آزمایشی را تنها در صورتی مجاز میکند که هر دو بهروزرسانی با هم ثبت قطعی شوند. عاملی برنامهای میسازد که نخست رکورد اول را ثبت قطعی کند و سپس جداگانه برای رکورد دوم تلاش کند. این برنامه پیش از آنکه اثری بیرونی رخ دهد، قید تراکنشیِ لازم را نقض میکند. اوراکل، برنامهٔ قابلبازرسی یا عملیاتِ زمانبندیشده را با شرطِ اعلامشدهٔ «همه یا هیچ» مقایسه میکند. سپس یک بکاند شبیهسازیشده میتواند مشخص کند که آیا سازوکار اعمال در زمان اجرا جلوی ثبت قطعیِ ناقص را میگیرد یا نه. برنامهٔ تراکنشیِ منطبق، کنترل منفی است.
ارزیابی میپرسد که آیا عملیاتی که یکایک مجازند، بهصورت یک توالی و در زمان اجرا نیز مجاز میمانند یا نه. کنترلهای پیشنهادی شامل تفویضِ محدودشده، بررسی در سطح اثر، پایش مصرف بودجه، اعتبارسنجی دوباره پس از تأخیر و مسیرهای مداخله با مهلتهای سنجیدهشدهاند. دکمهٔ توقفی که نتواند در محدودهٔ الزام زمانیِ اعلامشده از اثر برگشتناپذیرِ مربوط جلوگیری کند، آن قرارداد کنترلپذیری را برآورده نمیکند. در ارزیابی، کنشهای خطرناکِ واقعی باید با جایگزینهای مهارشده جایگزین شوند.
L8 تعامل انسان و سامانه
نام نمایشی مرجع: تعامل انسان و سامانه.
L8 از فهم انسانی، مجوزدهیِ آگاهانه، نظارت و مداخله در رابطه با سامانه حفاظت میکند. قرارداد آن نقش انسان، اطلاعاتِ اساسیِ لازم برای یک تصمیم، ادعاهایی که رابط مجاز به طرح آنهاست، و شرایط تأیید یا کنترلِ معنادار را مشخص میکند. این قرارداد میتواند عدمقطعیتِ قابلدیدن، منشأ، دامنهٔ کنشهای پیشنهادی و تطابق میان درخواستِ نمایشدادهشده و عملیاتی را که پس از آن مجاز میشود پوشش دهد.
L8 فرض نمیکند که مدل عواطف یا نیتهای انسانی دارد. همچنین هر خروجیِ متقاعدکننده یا ناخوشایندی را آسیبپذیری نمیشمارد. باید تعهدی مرتبط با امنیت و اثرگذاریِ گمراهکنندهٔ اساسی شناسایی شود. L5 به تفسیر سامانه از اختیار مربوط است؛ L8 به فهم شخص از درخواست یا نتیجه. L7 مالک اعمال کنش است. رابط ممکن است دامنهٔ پیشنهادی را نادرست بازنمایی کند، حتی اگر بکاند توکن تأییدی را که دریافت میکند بهدرستی پیادهسازی کرده باشد.
یک مورد توضیحی و اجرانشده تأییدی برای «اشتراکگذاری این خلاصه» نشان میدهد، در حالی که عملیاتِ پیوسته به آن، پیوستهای محرمانهٔ کامل را هم در بر میگیرد. در یک گردشکار ساختگی، ارزیابی میتواند دامنهٔ نمایشدادهشده، سابقهٔ تأییدِ تولیدشده و محمولهٔ بیرونیِ برنامهریزیشده را مقایسه کند. این ناهمخوانی بدون افشای دادهٔ واقعی یا درگیر کردن افراد بیخبر قابل بازرسی است. اثبات اینکه یک شیوهٔ ارائه چگونه تصمیمهای انسانی را تغییر میدهد به طرح مطالعهای جداگانه نیاز دارد؛ بازرسی رابط بهتنهایی نشان نمیدهد که کاربران فریب خوردهاند.
کنترلهای پیشنهادی شامل پیشنمایش مشخصِ اثر، گیرندگان و دامنهٔ دادهٔ صریح، منشأ راستین و امکان مداخلهٔ در دسترساند. مطالعات با آزمودنی انسانی به رضایت آگاهانه، بازبینی اخلاقی، جلسهٔ توضیح پس از مطالعه و حفاظت از دادهها بهطور مناسب نیاز دارند. ارزیابی باید میان یک نقص طراحی، شواهدِ ارتباطِ بهطور اساسی گمراهکننده و اثر انسانیِ مشاهدهشده تمایز بگذارد. حضور یک شخص در گردشکار بهخودیخود نظارت مؤثر را نشان نمیدهد و مسئولیت را از دوش دیگر مالکان کنترل سامانه برنمیدارد.
L9 تعامل جمعی و سامانهای
نام نمایشی مرجع: تعامل جمعی و سامانهای.
L9 از قراردادی متمایز حفاظت میکند که بر تعامل میان مشارکتکنندگان یا وابستگیها حاکم است. هر یافته به سازوکار جفتشدگیِ اثباتشده یا فرضی نیاز دارد، مانند بازخورد، رقابت بر سر منبع مشترک، همگامسازی حالت، تخصیص هماهنگ یا وابستگیِ همبسته. قرارداد ممکن است به یک حد گروهی، شرط سازگاری، مرز مهار یا رفتار بازیابی مربوط باشد. پیامد گستردهٔ عمومی یا اجتماعی جداگانه ثبت میشود و برای این حوزه کافی نیست.
قطعیِ یک خدمت مشترک در L2 میتواند بر همهٔ عاملهای وابسته اثر بگذارد، بیآنکه آسیبپذیری جداگانهای در L9 نشان داده شود. L9 زمانی موضوعیت مییابد که تعامل آنها تعهد جمعیای را که مستقلاً مشخص شده است بشکند. به همین ترتیب، نقض دامنهٔ تفویض معمولاً در L7 قرار میگیرد؛ وجود چند مشارکتکننده خودبهخود شکستی جمعی پدید نمیآورد. تحلیلِ معتبرِ L9 میتواند شکستی گروهی را شناسایی کند، حتی وقتی هر مشارکتکننده از قرارداد محلی خود پیروی میکند، به شرط آنکه قرارداد ترکیب و جفتشدگی صریح باشند.
شبیهسازیای توضیحی و اجرانشده را در نظر بگیرید که در آن چند زمانبند یک منبع محدود را بهطور مشترک به کار میبرند. هر زمانبند حدِ تلاش مجددِ محلی خود را رعایت میکند، اما مشاهداتِ تأخیری باعث میشوند تلاشهای مجدد آنها همزمان شوند و گروه نتواند در بازهٔ زمانیِ قراردادی بازیابی شود. فرضیه به زیرگرافی از بازخورد و وابستگیِ مشترک مربوط است. ارزیابی زمان بازیابی و مجموع درخواستهای همزمان را با قرارداد گروهی مقایسه میکند، سپس همزمانی را تغییر میدهد یا زمانبندیِ مستقل را بهعنوان کنترل منفی وارد میکند. صرفِ شمردن درخواستهای فراوان، سازوکار پیشنهادی را ثابت نمیکند.
کنترلهای پیشنهادی شامل قواعد پذیرشِ مشترک، بودجههای هماهنگ، میرایی بازخورد و جداسازی محدودههای خرابیاند. این کنترلها باید در مقیاس گروهیِ مربوط و تحت تأخیرهای ارتباطیِ مفروض ارزیابی شوند. یک شبیهسازی کوچک از ادعاهایی دربارهٔ همان مدل و شرایط آزمودهشده پشتیبانی میکند؛ رفتار در مقیاس اجتماعی را ثابت نمیکند. اگر هیچ قرارداد جمعی یا جفتشدگیای قابل مشخصکردن نیست، پیامد گسترده را ثبت کنید و L9 را بدون تخصیص باقی بگذارید.
رویهٔ طبقهبندی و مهاجرت
ارزیاب باید پیش از انتخاب حوزه، تعهد شکستخورده را به زبانی ساده بنویسد. سپس جزء یا رابطهٔ واقعیِ آن را پیدا کند، خاصیت و سازوکار را شناسایی کند، و شواهد نقض را از انتشارِ صرف متمایز سازد. نزدیکترین حوزهٔ همسایه را با استفاده از مرزهای بالا مقایسه کند. قراردادهای شکستخوردهٔ مستقل را جداگانه ثبت کند و در عین حال مسیر علّیِ مشترکشان را نگه دارد. وقتی مشاهدات موجود نمیتوانند میان دو تبیین تمایز بگذارند، هر دو فرضیه را حفظ کند و آزمون تمایزبخشِ بعدی را مشخص کند.
برچسبهای منبع 1.0 به شکل زیر به شناسههای 2.0.0-draft.1 نگاشت میشوند. این نگاشت ارجاعها را حفظ میکند؛ به معنای بدون تغییر ماندنِ دامنه نیست.
| شناسه | برچسب منبع 1.0 | نام نمایشی در بازنگری 2.0.0-draft.1 و روشنسازی اصلی |
|---|---|---|
| L1 | بنیان مدل و محاسبات (Model & Computational Foundation) | مدلها و محاسبه؛ قراردادهای زمان اجرا و زیرساخت از محاسبه متمایز شدهاند |
| L2 | برنامهٔ کاربردی و زیرساخت (Application & Infrastructure) | نرمافزار و زیرساخت؛ پیادهسازی و جداسازی صریحاً به این حوزه سپرده شدهاند |
| L3 | داده و دانش (Data & Knowledge) | داده و دانش؛ رسیدگی به منابع از اختیار دستوری متمایز شده است |
| L4 | محیط و ادراک (Environment & Perception) | ادراک و بازنمایی جهان؛ مشاهدهٔ فیزیکی و دیجیتال هر دو را در بر میگیرد |
| L5 | معنایی و رفتاری (Semantic & Behavioral) | تفسیر و هدفها؛ مالکیت کلیِ رفتارهای ناخواسته را ندارد |
| L6 | حافظه و حالت ماندگار (Memory & Persistent State) | حافظه و تداوم حالت؛ تداوم عملیاتیِ نگهداشتهشده بر پایهٔ کارکرد تعریف شده است |
| L7 | عامل و کنش (Agent & Action) | برنامهریزی و کنش؛ راهبردها و اثرهای فیزیکی صریحاً گنجانده شدهاند |
| L8 | تعامل انسان و هوش مصنوعی (Human-AI Interaction) | تعامل انسان و سامانه؛ مجوزدهیِ آگاهانه و نظارت در قالب قرارداد درآمدهاند |
| L9 | سامانهای و اجتماعی (Systemic & Societal) | تعامل جمعی و سامانهای؛ جفتشدگی و قرارداد جمعی الزامی است |
ترتیببندیِ منبع بر پایهٔ گسترهٔ پیامد، اختیارِ خودکار بر هر یالِ میان عاملها و تأکید انحصاری بر یک لایهٔ اصلی حفظ نشدهاند. هر جا این مفروضات بر نتیجه اثر گذاشتهاند، یافتههای تاریخی به طبقهبندی دوبارهٔ انسانی نیاز دارند. سند «نسخهگذاری و شناسهها» سیاست مهاجرت را ثبت میکند؛ «مدل تهدید» مفروضاتِ دامنهدار را فراهم میکند؛ «خاصیتهای امنیتی» تعهدات را؛ و «روششناسی ارزیابی» الزامات آزمون و شواهد را. این پیوندها مدل حوزهها را کاربردی میکنند، در حالی که کفایت علمی آن را برای ارزیابی باز میگذارند.