OSAFIS

لایه‌های امنیتی

OSAFIS 2.0.0-draft.1 · پیشنهاد پژوهشی · ۲۱ دقیقه مطالعه

در این سند
  1. هدف تحلیلی
  2. بازنمایی سامانه پیش از طبقه‌بندی شکست‌ها
  3. L1 مدل‌ها و محاسبه
  4. L2 نرم‌افزار و زیرساخت
  5. L3 داده و دانش
  6. L4 ادراک و بازنمایی جهان
  7. L5 تفسیر و هدف‌ها
  8. L6 حافظه و تداوم حالت
  9. L7 برنامه‌ریزی و کنش
  10. L8 تعامل انسان و سامانه
  11. L9 تعامل جمعی و سامانه‌ای
  12. رویهٔ طبقه‌بندی و مهاجرت

OSAFIS 2.0.0-draft.1 | پیشنهاد پژوهشی | ۷ سپتامبر ۲۰۲۶

هدف تحلیلی

نُه شناسهٔ لایه در OSAFIS تحلیل را بر پایهٔ شیء، کارکرد یا رابطه‌ای سازمان می‌دهند که قرارداد امنیتی آن ممکن است بشکند. در این بازنگری، «لایه» به معنای یک حوزهٔ تحلیلیِ موقت است. این شناسه‌ها نه یک خط لولهٔ پردازش را توصیف می‌کنند، نه یک پشتهٔ پیاده‌سازی، نه سطوح هوشمندی و نه گسترهٔ فزایندهٔ پیامد. شکستِ مصنوع مدل می‌تواند بر سازمان‌های بسیاری اثر بگذارد؛ شکستِ یک تعامل جمعی می‌تواند به یک محیط آزمون کوچک محدود بماند.

عدد نُه فرضیه‌ای کاری دربارهٔ تمایزهای سودمند است. هر تقسیم‌بندی پیشنهادی باید جایگاه خود را از راه توافق ارزیابان، ارزش تبیینی و توانایی هدایت آزمون‌های تمایزبخش به دست آورد. این سند ثابت نمی‌کند که نُه حوزه لازم، کافی، بهینه یا برای آینده کامل است. هم‌پوشانی میان اجزا مورد انتظار است؛ هم‌پوشانی میان تعریف‌ها مستلزم شناسایی دقیقِ قراردادی است که بررسی می‌شود.

مدل حوزه‌ها سه پرسش جداگانه را تکمیل می‌کند: کدام خاصیت حفاظت می‌شود، اثرگذاری چگونه عمل می‌کند و چه پیامدهایی در پی می‌آید. شناسه‌های خاصیت P01 تا P23 به پرسش نخست پاسخ می‌دهند؛ سازوکارهای M01 تا M12 در سند «طبقه‌بندی حمله‌ها» به پرسش دوم می‌پردازند. گسترهٔ پیامد، مرحلهٔ چرخهٔ عمر، عدم‌قطعیت و بازیابی‌پذیری مستقلاً ثبت می‌شوند. ابعاد سراسری D1 تا D7 دیدگاه‌هایی بر این تحلیل‌ها باقی می‌مانند، نه حوزه‌هایی اضافی.

بازنمایی سامانه پیش از طبقه‌بندی شکست‌ها

ارزیابی با گرافی از اجزای واقعی، انسان‌ها، خدمات مشترک و منابع آغاز می‌شود. حوزه‌ها را به کارکردهایی که هر گره انجام می‌دهد و به قراردادهای رابطه‌ایِ مربوط نسبت دهید. یک خدمت می‌تواند بازیابی، حالت ماندگار، استنتاج و ارسال کنش را پیاده‌سازی کند؛ بنابراین لازم نیست تنها یک برچسب حوزهٔ انحصاری داشته باشد. در مقابل، قرارداد یک حوزه می‌تواند چند جزء را در بر بگیرد.

روابط نوع‌دارند: مشاهده، اطلاعات، دستور، تفویض اختیار، کنش، همگام‌سازی حالت، بازخورد یا وابستگی منبع. هر جا محموله، هویت‌های مربوط، مفروضات اعتماد و تبدیل‌های مجاز بر ادعا اثر می‌گذارند، آن‌ها را مستند کنید. پیام وضعیت معمولاً یالی از نوع اطلاعات است؛ دستور می‌تواند انجام کاری را بخواهد، بی‌آنکه اختیار تازه‌ای اعطا کند. تفویض تنها زمانی وجود دارد که اختیاری تعریف‌شده منتقل شود یا از جانب موجودیتی دیگر به کار رود.

خدمات و منابع مشترک به‌صورت گره‌های مشترک بازنمایی می‌شوند. کشیدن نسخه‌ای از پشتهٔ نُه‌لایه برای هر عامل می‌تواند یک مدل، مخزن داده، بودجه یا کنترل‌گرِ مشترک را پنهان کند. قراردادهای گروهی و زیرگرافی نیز پذیرفتنی‌اند: یک ناوردای هماهنگی ممکن است به همهٔ مشارکت‌کنندگان فعال مربوط باشد و همیشه نتوان آن را به بررسی‌های دوتاییِ مستقل فروکاست. پیوندهای مشاهده‌شده و فرضی را جداگانه ثبت کنید.

برای هر یافته، نقطهٔ ورود حمله، قراردادهای شکست‌خورده، انتشار و پیامد را از هم جدا کنید. حوزه‌ای که حمله از آن عبور کرده، لزوماً شکست نخورده است. چند شکست می‌توانند از نظر علّی لازم باشند، و طبقه‌بندی می‌تواند تا رسیدن شواهد حل‌نشده باقی بماند. حوزهٔ اصلی ممکن است به نمایه‌سازی کمک کند، اما این قاعده نیست که نخستین جزءِ متأثر، مالک همهٔ نقض‌های بعدی باشد.

L1 مدل‌ها و محاسبه

نام نمایشی مرجع: مدل‌ها و محاسبه.

L1 از پارامترهای اجرایی مدل، قواعد استنتاج و محاسبهٔ توافق‌شدهٔ مدل حفاظت می‌کند. قرارداد آن مصنوع مدل یا مجموعه‌قاعدهٔ تأییدشده، تبدیل‌های مجاز، تنظیمات محاسباتیِ مربوط و شرایطی را مشخص می‌کند که انتظار می‌رود پیاده‌سازی تحت آن‌ها همان محاسبه را محقق کند. این امر هم برای سامانه‌های استنتاجِ مبتنی بر یادگیری و هم برای سامانه‌هایی که صریحاً برنامه‌نویسی شده‌اند صدق می‌کند. معماری، وزن‌ها، آداپترهای اجرایی و محاسباتی که بر پیکربندی مدل اثر می‌گذارند، می‌توانند اشیای حفاظت‌شدهٔ مربوط باشند.

مرز L1 با L2 تمایز میان محاسبه‌ای است که مشخص شده و نرم‌افزار یا زیرساختی که آن را اجرا و ارائه می‌کند. جایگزینیِ غیرمجاز وزن‌های تأییدشده، شکستِ یکپارچگی مصنوع در L1 است. فرایند سرویس‌دهی‌ای که به فراخوان‌کنندهٔ غیرمجاز اجازهٔ جایگزینی فایل‌ها را می‌دهد، اگر آن قرارداد مستقلاً شکسته شده باشد، شکست کنترل دسترسی در L2 نیز دارد. دادهٔ آموزشی به‌عنوان یک منبع اطلاعاتی به L3 تعلق دارد؛ ناتوانی مدلِ حاصل در برآوردن یک رفتار امنیتیِ تعریف‌شده ممکن است یافته‌ای در L1 را توجیه کند، در حالی که اثر داده به‌عنوان مسیر ورود علّی ثبت می‌شود. صرفِ تولید پاسخی نادرست ثابت نمی‌کند که قرارداد محاسبهٔ مدل شکسته است.

یک مورد توضیحی و اجرانشده به استقراری مربوط است که قرار است یک ترکیب تأییدشده از مدل و آداپتر را بارگذاری کند. یک نام مستعارِ تغییرپذیر پس از راه‌اندازی به آداپتری تأییدنشده اشاره می‌کند، هرچند مدل پایه بدون تغییر می‌ماند. تعهد حفاظت‌شده اجرای ترکیب تأییدشده است، نه وعده‌ای کلی دربارهٔ درستیِ خروجی‌ها. ارزیابی می‌تواند مانیفست تأییدشده را با مصنوعاتی که واقعاً بارگذاری شده‌اند مقایسه کند و تغییر نام مستعار را در محیطی مجزا بیازماید. کنترل منفی از یک گذار نسخهٔ مجاز با مجوز و راستی‌آزماییِ لازم استفاده می‌کند.

پرسشِ ارزیابی‌پذیر این است که آیا اجرا به مصنوعات و تغییرات محاسباتیِ تأییدشده مقید می‌ماند یا نه. کنترل‌های پیشنهادی شامل بارگذاریِ راستی‌آزمایی‌شده، ارجاع‌های تغییرناپذیر به نسخه، سوابق صریح تبدیل‌ها و بررسی در مرزهای بارگذاری دوباره‌اند. اثربخشی آن‌ها به این بستگی دارد که راستی‌آزمایی کجا انجام می‌شود و آیا تغییر بعدی همچنان ممکن است. یک راستی‌آزماییِ آغازینِ موفق به‌تنهایی یکپارچگی را در سراسر عمر سامانه ثابت نمی‌کند.

L2 نرم‌افزار و زیرساخت

نام نمایشی مرجع: نرم‌افزار و زیرساخت.

L2 از قراردادهای پیاده‌سازی، زمان اجرا، کنترل دسترسی، جداسازی و زیرساخت حفاظت می‌کند. اشیای مربوط شامل نقاط پایانی خدمات، اعتبارنامه‌ها، فرایندها، پیکربندی استقرار، وابستگی‌ها، شبکه‌ها، دسترسی به ذخیره‌سازی و محیط‌های اجرا هستند. قرارداد مشخص می‌کند چه کسی می‌تواند کدام کارکردها را فراخوانی یا تغییر دهد، مستأجرها و امتیازها چگونه از هم جدا می‌شوند، و چه مرزهای خدمت یا منابعی برای عملیات مجاز لازم است.

وجود یک مدل، مالکیتِ خطایی متعارف مانند درهم‌آمیختن نشست‌ها یا نقطهٔ پایانیِ مدیریتیِ در معرض دسترس را تغییر نمی‌دهد. L2 سازوکاری را پوشش می‌دهد که مرز دسترسی یک برنامه را اعمال می‌کند. L7 اختیارِ ویژهٔ وظیفه و اثرهای کنش‌هایی را پوشش می‌دهد که از طریق آن سازوکار انجام می‌شوند. ممکن است ابزاری یک خدمت را به‌درستی احراز هویت کند، در حالی که آن خدمت عملیاتی بیرون از وظیفهٔ کاربر درخواست می‌کند؛ همین، بررسیِ معتبرِ زیرساخت را از قرارداد کنشِ شکست‌خورده متمایز می‌کند. L1 همچنان مسئول محاسبهٔ تأییدشدهٔ مدل است، در حالی که L2 پیاده‌سازیِ سرویس‌دهی و جداسازیِ پشتیبان آن را پوشش می‌دهد.

یک شکست توضیحی و اجرانشده زمانی رخ می‌دهد که دو نشستِ عامل، حافظهٔ نهانِ فرایندیِ مشترکی دارند که کلید آن هویت مستأجر را در بر نمی‌گیرد. یکی از نشست‌ها پاسخِ مستأجری دیگر را بازیابی می‌کند. قرارداد شکست‌خورده، جداسازی مستأجرهاست، حتی اگر پاسخ متنی تولیدشده توسط مدل را در بر داشته باشد و پیامد قابل‌مشاهده از دست رفتن محرمانگی باشد. یک آزمون مهارشده می‌تواند از حساب‌های ساختگی و داده‌های نشانگرِ متمایز استفاده کند، درخواست‌ها را به‌تناوب بفرستد و بررسی کند که آیا مرزهای حساب پس از استفادهٔ دوباره از حافظهٔ نهان پابرجا می‌مانند یا نه. تکرار همین توالی با غیرفعال‌سازی حافظهٔ نهان می‌تواند به مکان‌یابی سازوکار کمک کند، بی‌آنکه ثابت کند همهٔ مسیرهای حافظهٔ نهان امن‌اند.

ارزیابی می‌پرسد که آیا موجودیت‌ها یا زمینه‌های اجراییِ غیرمجاز می‌توانند تحت پیکربندیِ استقرارِ بیان‌شده به منابع حفاظت‌شده برسند یا نه. کنترل‌های پیشنهادی شامل پیوند کامل به مستأجر، هویت‌های خدمتی با دامنهٔ محدود، جداسازی و محدودیت منابع‌اند. ثبت رویدادها تنها زمانی شاهد فراهم می‌کند که هویت مربوط و تصمیمِ مرزی را ثبت کند. آسیب گسترده در ادامهٔ مسیر، شکستِ اولیهٔ زیرساخت را به L9 منتقل نمی‌کند.

L3 داده و دانش

نام نمایشی مرجع: داده و دانش.

L3 از منابع اطلاعاتی و شرایطی حفاظت می‌کند که تحت آن‌ها این منابع به‌عنوان دانش عرضه می‌شوند. قرارداد آن تغییرات مجاز، دسترسی، منشأ، وضعیت منبع و هرگونه الزام اعلام‌شده برای تازگی یا راستی‌آزمایی را پوشش می‌دهد. پیکره‌های آموزشی، نمایه‌های بازیابی، اسناد، فراداده، پایگاه‌های داده‌های مرجع و اطلاعاتی که ابزارها فراهم می‌کنند می‌توانند در این حوزه قرار گیرند. تعهد این نیست که هر گزاره‌ای درست باشد؛ تعهد این است که منبع، شرایط رسیدگی و شرایط معرفتیِ صریحاً الزام‌شده را برآورده کند.

تفاوت L3 با L5 در به‌کارگیری اطلاعات به‌عنوان دستور یا اختیارِ تعیین هدف است. سندی نامعتبر که به‌درستی برچسب خورده، می‌تواند زبانی خصمانه در خود داشته باشد بی‌آنکه L3 را نقض کند. اگر مفسر آن زبان را به مرتبهٔ اختیار دستوری ارتقا دهد، قرارداد شکست‌خورده در L5 است. L4 به کسب و برآورد وضعیت یک محیط مربوط است؛ L3 به اطلاعاتی که به‌عنوان منبع عرضه یا نگه‌داری می‌شوند. L6 به اطلاعاتی مربوط است که نقش حالت عملیاتیِ نگه‌داشته‌شده را دارند. یک پایگاه داده می‌تواند هم مجموعهٔ دانش و هم حافظهٔ کاربر را پیاده‌سازی کند؛ قرارداد را طبقه‌بندی کنید، نه فناوری ذخیره‌سازی را.

در یک مثال توضیحی و اجرانشده، نمایهٔ اطلاعیه‌های تأمین‌کنندگان هنگام ورود داده‌ها شناسهٔ منبع را از دست می‌دهد. نتیجه‌ای که بعداً بازیابی می‌شود چنان عرضه می‌شود که گویی از ناشری تأییدشده آمده، در حالی که محتوای آن از جای دیگری سرچشمه گرفته است. شکست پیشنهادی در L3، از دست رفتن پیوند منبع است که قرارداد نمایه آن را الزامی کرده است. آزمونی می‌تواند منابع ساختگیِ متمایز را وارد کند، رکوردهای تبدیل‌شدهٔ آن‌ها را بررسی کند و منشأ بازیابی‌شده را با سابقهٔ ورود مقایسه کند. کنترل منفی پیوند منبع را در همان تبدیل‌ها حفظ می‌کند.

پرسشِ ارزیابی‌پذیر این است که آیا اطلاعات با مجوزها و منشأ لازمِ خود، سالم از مرزهای گردآوری، تبدیل، بازیابی و افشا عبور می‌کنند یا نه. کنترل‌های پیشنهادی شامل پیوند به منبع، تاریخچهٔ تبدیل، جدا نگه داشتن وضعیت راستی‌آزمایی از محتوا و بررسی دسترسی هنگام بازیابی‌اند. امضای منبع می‌تواند از ادعای خاستگاه پشتیبانی کند، بی‌آنکه درستی یا تناسبِ گزاره‌های آن منبع را ثابت کند.

L4 ادراک و بازنمایی جهان

نام نمایشی مرجع: ادراک و بازنمایی جهان.

L4 از مشاهده و برآورد یک محیط عملیاتی حفاظت می‌کند. قرارداد آن مشخص می‌کند کدام ویژگی‌ها مشاهده می‌شوند، مشاهدات چگونه به موجودیت‌ها و زمان‌ها نسبت داده می‌شوند، با عدم‌قطعیت و حالتِ کهنه چگونه برخورد می‌شود، و چه زمانی پیش از یک تصمیم وابسته، مشاهدهٔ دوباره لازم است. این حوزه هم حسگرهای فیزیکی و هم مشاهدهٔ دیجیتال را در بر می‌گیرد، مانند عاملی که یک صفحهٔ مرورگر یا وضعیت یک خدمت را بررسی می‌کند. کاربردپذیری تابع کارکرد است: یک بازنمایی متنی می‌تواند مشاهدهٔ محیطی در حال تغییر باشد.

تمایز این حوزه با L3 کارکردی است. یک سند مرجع اطلاعاتی را توصیف می‌کند؛ نمایی جاری که برای یافتن یک عنصر زندهٔ رابط به کار می‌رود، وضعیتی را برآورد می‌کند که کنش در آن رخ خواهد داد. همان بایت‌ها می‌توانند هر یک از این دو نقش را داشته باشند. L6 از نگه‌داری و به‌روزرسانی‌های مجازِ حالت حفاظت می‌کند، در حالی که L4 از این حفاظت می‌کند که محیطِ بازنمایی‌شده به‌قدر کافی بر مشاهده متکی بماند. باوری منسوخ که به‌درستی ذخیره شده، می‌تواند یکپارچگی ذخیره‌سازی را برآورده کند و در همان حال قرارداد لازمِ تازگی را نقض کند. L7 بررسی اعتبار کنش و اثر بعدی آن را پوشش می‌دهد.

یک مورد توضیحی و اجرانشده از یک صفحهٔ مدیریتیِ شبیه‌سازی‌شده استفاده می‌کند. پس از آنکه عاملی منبع آزمایشیِ انتخاب‌شده را مشاهده می‌کند، صفحه به‌روز می‌شود و ردیف انتخاب‌شده تغییر می‌کند. عامل همچنان منبع قبلی را انتخاب‌شده بازنمایی می‌کند. ارزیابی می‌تواند مشاهداتِ دارای برچسب زمانی و بازنمایی حالتِ قابل‌بازرسیِ بیرونیِ عامل را با وضعیت معلومِ شبیه‌ساز مقایسه کند. اوراکل نقض، الزامی اعلام‌شده برای تازه‌سازی هویتِ انتخاب پیش از یک عملیات پیامددار است. کنترل منفی صفحه را ثابت نگه می‌دارد یا مشاهدهٔ دوباره را اجباری می‌کند.

کنترل‌های پیشنهادی شامل برچسب زمانی مشاهده، پیوند به موجودیت، عدم‌قطعیتِ صریح، بررسی‌های سازگاری و شرایط اجباری برای تازه‌سازی‌اند. فرض نمی‌شود که ورودی فیزیکی یکسره احرازناپذیر است یا ورودیِ احرازشده دقیق است. خاستگاه، وضعیت حسگر، تفسیر و حقیقت محیطی ادعاهایی متفاوت‌اند. نتایج شبیه‌سازی باید فاصلهٔ میان محیط شبیه‌سازی‌شده و استقرار را مشخص کنند. گسترش دامنه به محیط‌های دیجیتال، مسئله‌ای مهاجرتی در نسخهٔ 2.0 برای طبقه‌بندی‌های تاریخیِ L4 و P22 است.

L5 تفسیر و هدف‌ها

نام نمایشی مرجع: تفسیر و هدف‌ها.

L5 از تعیین معنا، اختیار دستور و هدف‌های مجاز حفاظت می‌کند. قرارداد آن تعریف می‌کند کدام موجودیت‌ها می‌توانند وظیفه را برقرار یا بازنگری کنند، تقدم و دامنهٔ دستورهایشان چیست، با مطالب نقل‌شده یا بازیابی‌شده چگونه برخورد می‌شود، و ابهام یا تعارض چگونه حل می‌شود. منابع مربوط ممکن است شامل سیاست استقرار، درخواست معتبر کاربر و یک تفویض محدود باشند. تقدم آن‌ها را مالکِ پاسخ‌گوی سیاست سامانه تعیین می‌کند، نه اینکه چارچوب آن را پیش‌فرض بگیرد.

L5 حوزه‌ای برای هر خروجی ناخواسته نیست. اگر هدف همچنان «ارزیابی این تراکنش» باشد، در حالی که آستانه‌ای شاهدی به‌نادرستی اعمال شده، پرسش بی‌واسطه به «یکپارچگی تصمیم» در جزئی مربوط است که آن داوری را انجام می‌دهد. اگر راهبرد برگزیده در حالی که هدف تغییری نکرده، یک قید توالی را نقض کند، «یکپارچگی برنامه‌ریزی» در L7 آگاهی‌بخش‌تر است. L3 مالک رسیدگی به منبع است؛ L5 مالک ارتقای محتوای منبع به اختیار دستوری است. L8 بررسی می‌کند که شخص به فهم یا مجوزِ چه چیزی سوق داده می‌شود.

یک مورد توضیحی و اجرانشده به یک خدمت بازبینی وظیفهٔ مجازی می‌دهد تا گزارشی را برای گیرنده‌ای مشخص خلاصه کند. بندی در درون گزارش ادعا می‌کند که سیاستی تازه ارسال آن را به جای دیگری الزامی کرده است. اوراکل L5 وظیفه‌ای را که پس از خواندن این بند پذیرفته شده با سابقهٔ هدف مجاز و قراردادی مقایسه می‌کند که تغییر وظیفه بر پایهٔ محتوای گزارش را ممنوع کرده است. بندی کنترلی که همان اطلاعات گیرنده را به‌صورت یک گزارهٔ واقعیِ عادی در بر دارد، به تمایز یک دستور از اثرِ محتوا کمک می‌کند. برای اثبات تغییر پشتیبانی‌شدهٔ هدف، اجرای ارسال لازم نیست.

ارزیابی می‌پرسد که آیا منبعی بدون اختیار تعیین وظیفه می‌تواند دستور حاکم یا هدف را تغییر دهد یا نه. کنترل‌های پیشنهادی شامل نقش‌های صریح برای منابع، به‌روزرسانی‌های محدودشدهٔ وضعیت وظیفه و ارجاع تعارض به سطح بالاتر است. اگر ذی‌نفعان مجاز اختلاف داشته باشند و قاعده‌ای برای حل آن وجود نداشته باشد، ارزیاب یک قرارداد اختیارِ حل‌نشده را ثبت می‌کند. اختلافی پیامددار که مشاهده شده است، با صرفِ «هم‌راستا» خواندن یکی از تفسیرها حل نمی‌شود.

L6 حافظه و تداوم حالت

نام نمایشی مرجع: حافظه و تداوم حالت.

L6 از حالت عملیاتیِ نگه‌داشته‌شده و تداوم آن در نوبت‌ها، نشست‌ها، وقفه‌ها یا وظایفِ ازسرگرفته‌شده حفاظت می‌کند. قرارداد آن مشخص می‌کند چه کسی می‌تواند حالت را ایجاد کند، تغییر دهد، به چیزی مرتبط سازد، بخواند، منقضی کند یا حذف کند؛ حالت به کدام وظیفه یا موجودیت تعلق دارد؛ و تحت چه شرایطی می‌تواند بر کار آینده اثر بگذارد. خلاصه‌های گفت‌وگو، ترجیحات کاربر، نقاط بازیابی، مجوزهای در انتظار و سوابق ماندگارِ وظیفه می‌توانند مشمول آن باشند. ماندگاری کارکردی است و می‌تواند کوتاه باشد؛ یک نقطهٔ بازیابیِ درون‌حافظه‌ای هم می‌تواند از نظر امنیتی مهم باشد.

L3 از اطلاعات به‌عنوان منبع حفاظت می‌کند؛ L6 از اطلاعات به‌عنوان تداومِ یک عملیات یا رابطهٔ مشخص. L5 تعیین می‌کند که آیا متنِ به‌خاطرسپرده‌شده می‌تواند به‌طور مشروع نقش دستور را داشته باشد یا نه. L4 دقت و تازگیِ بازنماییِ به‌خاطرسپرده‌شده از جهان را ارزیابی می‌کند. «یکپارچگی زمانی» میان حوزه‌ها گسترده است و خودبه‌خود به L6 دلالت نمی‌کند: اعتبارنامهٔ یک ابزار که در حال انقضاست می‌تواند شرط زمانی خود را نقض کند، بی‌آنکه هیچ زیرسامانهٔ حافظه‌ای معیوب باشد.

در یک مثال توضیحی و اجرانشده، خلاصهٔ یک وظیفه ثبت می‌کند که «کاربر اشتراک‌گذاری را تأیید کرد»، اما از قلم می‌اندازد که این تأیید تنها دربارهٔ یک گزارش ساختگیِ مشخص بوده است. هنگام ازسرگیری، این تأیید به گزارشی دیگر نسبت داده می‌شود. قرارداد تداوم حالت، حفظ موضوع و دامنهٔ مجوز را الزامی می‌کند. ارزیابیِ مهارشده سابقهٔ اختیار پیش از نقطهٔ بازیابی، خلاصهٔ سریال‌شده، حالت بازگردانده‌شده و درخواست مجوز در ادامهٔ مسیر را مقایسه می‌کند. کنترل منفی وظیفه‌ای را از سر می‌گیرد که همهٔ پیوندهای لازمش حفظ شده است.

پرسشِ ارزیابی‌پذیر این است که آیا حالت نگه‌داشته‌شده مجوز، هویت، منشأ و شرایط اعتبار خود را در تبدیل و استفادهٔ دوباره حفظ می‌کند یا نه. کنترل‌های پیشنهادی شامل پیوند ساخت‌یافته به دامنه، حالتِ نسخه‌دار، انقضا، ابطال صریح و اعتبارسنجی دوباره هنگام ازسرگیری‌اند. حذف یک رکورد قابل‌مشاهده از حافظه، ابطال کامل را نشان نمی‌دهد، اگر خلاصه‌های مشتق‌شده یا مخزن‌های دیگر بتوانند آن را دوباره وارد کنند. ارزیابی باید مخزن‌هایی را که واقعاً بررسی شده‌اند و حدود این ادعا را مشخص کند.

L7 برنامه‌ریزی و کنش

نام نمایشی مرجع: برنامه‌ریزی و کنش.

L7 از راهبردها، انتخاب قابلیت، تفویض، اعتبارسنجی کنش و اجرا حفاظت می‌کند. قرارداد آن هدف مجاز را به وسایل، منابع، گیرندگان، قیدهای توالی، بودجه‌ها و اثرهای بیرونیِ مجاز مقید می‌کند. این حوزه هم عملیات دیجیتال و هم کنش فیزیکیِ عملگرها را در بر می‌گیرد. کنش مربوط ممکن است یک پیام، تغییر یک فایل، درخواستی از یک خدمت یا حرکت یک دستگاه باشد؛ توصیف یک عملیات به‌عنوان «فراخوانی ابزار» تکلیف اختیار آن را روشن نمی‌کند.

L5 از آنچه سامانه مجاز به انجام آن است حفاظت می‌کند. L7 از این حفاظت می‌کند که سامانه چگونه آن وظیفه را دنبال و اجرا می‌کند. L2 ممکن است فراخوان‌کننده‌ای را احراز هویت کند و قابلیتی را در دسترس بگذارد، بی‌آنکه ثابت شود استفادهٔ مشخصی مجاز است. L8 فهم انسان و رابطی قابل‌استفاده برای مجوزدهی را پوشش می‌دهد. L9 زمانی کاربرد دارد که تعهدی جداگانه برای تعامل جمعی در میان باشد، نه صرفاً چون عاملی کاری را به عامل دیگری تفویض می‌کند. در درون L7، P12 به انتخاب استفاده از قابلیت مربوط است، P13 به اثر محقق‌شده، P14 به مداخله، P15 به راهبرد و P16 به دامنهٔ تفویض‌شده.

یک مورد توضیحی و اجرانشده به‌روزرسانی دو رکورد آزمایشی را تنها در صورتی مجاز می‌کند که هر دو به‌روزرسانی با هم ثبت قطعی شوند. عاملی برنامه‌ای می‌سازد که نخست رکورد اول را ثبت قطعی کند و سپس جداگانه برای رکورد دوم تلاش کند. این برنامه پیش از آنکه اثری بیرونی رخ دهد، قید تراکنشیِ لازم را نقض می‌کند. اوراکل، برنامهٔ قابل‌بازرسی یا عملیاتِ زمان‌بندی‌شده را با شرطِ اعلام‌شدهٔ «همه یا هیچ» مقایسه می‌کند. سپس یک بک‌اند شبیه‌سازی‌شده می‌تواند مشخص کند که آیا سازوکار اعمال در زمان اجرا جلوی ثبت قطعیِ ناقص را می‌گیرد یا نه. برنامهٔ تراکنشیِ منطبق، کنترل منفی است.

ارزیابی می‌پرسد که آیا عملیاتی که یکایک مجازند، به‌صورت یک توالی و در زمان اجرا نیز مجاز می‌مانند یا نه. کنترل‌های پیشنهادی شامل تفویضِ محدودشده، بررسی در سطح اثر، پایش مصرف بودجه، اعتبارسنجی دوباره پس از تأخیر و مسیرهای مداخله با مهلت‌های سنجیده‌شده‌اند. دکمهٔ توقفی که نتواند در محدودهٔ الزام زمانیِ اعلام‌شده از اثر برگشت‌ناپذیرِ مربوط جلوگیری کند، آن قرارداد کنترل‌پذیری را برآورده نمی‌کند. در ارزیابی، کنش‌های خطرناکِ واقعی باید با جایگزین‌های مهارشده جایگزین شوند.

L8 تعامل انسان و سامانه

نام نمایشی مرجع: تعامل انسان و سامانه.

L8 از فهم انسانی، مجوزدهیِ آگاهانه، نظارت و مداخله در رابطه با سامانه حفاظت می‌کند. قرارداد آن نقش انسان، اطلاعاتِ اساسیِ لازم برای یک تصمیم، ادعاهایی که رابط مجاز به طرح آن‌هاست، و شرایط تأیید یا کنترلِ معنادار را مشخص می‌کند. این قرارداد می‌تواند عدم‌قطعیتِ قابل‌دیدن، منشأ، دامنهٔ کنش‌های پیشنهادی و تطابق میان درخواستِ نمایش‌داده‌شده و عملیاتی را که پس از آن مجاز می‌شود پوشش دهد.

L8 فرض نمی‌کند که مدل عواطف یا نیت‌های انسانی دارد. همچنین هر خروجیِ متقاعدکننده یا ناخوشایندی را آسیب‌پذیری نمی‌شمارد. باید تعهدی مرتبط با امنیت و اثرگذاریِ گمراه‌کنندهٔ اساسی شناسایی شود. L5 به تفسیر سامانه از اختیار مربوط است؛ L8 به فهم شخص از درخواست یا نتیجه. L7 مالک اعمال کنش است. رابط ممکن است دامنهٔ پیشنهادی را نادرست بازنمایی کند، حتی اگر بک‌اند توکن تأییدی را که دریافت می‌کند به‌درستی پیاده‌سازی کرده باشد.

یک مورد توضیحی و اجرانشده تأییدی برای «اشتراک‌گذاری این خلاصه» نشان می‌دهد، در حالی که عملیاتِ پیوسته به آن، پیوست‌های محرمانهٔ کامل را هم در بر می‌گیرد. در یک گردش‌کار ساختگی، ارزیابی می‌تواند دامنهٔ نمایش‌داده‌شده، سابقهٔ تأییدِ تولیدشده و محمولهٔ بیرونیِ برنامه‌ریزی‌شده را مقایسه کند. این ناهمخوانی بدون افشای دادهٔ واقعی یا درگیر کردن افراد بی‌خبر قابل بازرسی است. اثبات اینکه یک شیوهٔ ارائه چگونه تصمیم‌های انسانی را تغییر می‌دهد به طرح مطالعه‌ای جداگانه نیاز دارد؛ بازرسی رابط به‌تنهایی نشان نمی‌دهد که کاربران فریب خورده‌اند.

کنترل‌های پیشنهادی شامل پیش‌نمایش مشخصِ اثر، گیرندگان و دامنهٔ دادهٔ صریح، منشأ راستین و امکان مداخلهٔ در دسترس‌اند. مطالعات با آزمودنی انسانی به رضایت آگاهانه، بازبینی اخلاقی، جلسهٔ توضیح پس از مطالعه و حفاظت از داده‌ها به‌طور مناسب نیاز دارند. ارزیابی باید میان یک نقص طراحی، شواهدِ ارتباطِ به‌طور اساسی گمراه‌کننده و اثر انسانیِ مشاهده‌شده تمایز بگذارد. حضور یک شخص در گردش‌کار به‌خودی‌خود نظارت مؤثر را نشان نمی‌دهد و مسئولیت را از دوش دیگر مالکان کنترل سامانه برنمی‌دارد.

L9 تعامل جمعی و سامانه‌ای

نام نمایشی مرجع: تعامل جمعی و سامانه‌ای.

L9 از قراردادی متمایز حفاظت می‌کند که بر تعامل میان مشارکت‌کنندگان یا وابستگی‌ها حاکم است. هر یافته به سازوکار جفت‌شدگیِ اثبات‌شده یا فرضی نیاز دارد، مانند بازخورد، رقابت بر سر منبع مشترک، همگام‌سازی حالت، تخصیص هماهنگ یا وابستگیِ همبسته. قرارداد ممکن است به یک حد گروهی، شرط سازگاری، مرز مهار یا رفتار بازیابی مربوط باشد. پیامد گستردهٔ عمومی یا اجتماعی جداگانه ثبت می‌شود و برای این حوزه کافی نیست.

قطعیِ یک خدمت مشترک در L2 می‌تواند بر همهٔ عامل‌های وابسته اثر بگذارد، بی‌آنکه آسیب‌پذیری جداگانه‌ای در L9 نشان داده شود. L9 زمانی موضوعیت می‌یابد که تعامل آن‌ها تعهد جمعی‌ای را که مستقلاً مشخص شده است بشکند. به همین ترتیب، نقض دامنهٔ تفویض معمولاً در L7 قرار می‌گیرد؛ وجود چند مشارکت‌کننده خودبه‌خود شکستی جمعی پدید نمی‌آورد. تحلیلِ معتبرِ L9 می‌تواند شکستی گروهی را شناسایی کند، حتی وقتی هر مشارکت‌کننده از قرارداد محلی خود پیروی می‌کند، به شرط آنکه قرارداد ترکیب و جفت‌شدگی صریح باشند.

شبیه‌سازی‌ای توضیحی و اجرانشده را در نظر بگیرید که در آن چند زمان‌بند یک منبع محدود را به‌طور مشترک به کار می‌برند. هر زمان‌بند حدِ تلاش مجددِ محلی خود را رعایت می‌کند، اما مشاهداتِ تأخیری باعث می‌شوند تلاش‌های مجدد آن‌ها هم‌زمان شوند و گروه نتواند در بازهٔ زمانیِ قراردادی بازیابی شود. فرضیه به زیرگرافی از بازخورد و وابستگیِ مشترک مربوط است. ارزیابی زمان بازیابی و مجموع درخواست‌های هم‌زمان را با قرارداد گروهی مقایسه می‌کند، سپس هم‌زمانی را تغییر می‌دهد یا زمان‌بندیِ مستقل را به‌عنوان کنترل منفی وارد می‌کند. صرفِ شمردن درخواست‌های فراوان، سازوکار پیشنهادی را ثابت نمی‌کند.

کنترل‌های پیشنهادی شامل قواعد پذیرشِ مشترک، بودجه‌های هماهنگ، میرایی بازخورد و جداسازی محدوده‌های خرابی‌اند. این کنترل‌ها باید در مقیاس گروهیِ مربوط و تحت تأخیرهای ارتباطیِ مفروض ارزیابی شوند. یک شبیه‌سازی کوچک از ادعاهایی دربارهٔ همان مدل و شرایط آزموده‌شده پشتیبانی می‌کند؛ رفتار در مقیاس اجتماعی را ثابت نمی‌کند. اگر هیچ قرارداد جمعی یا جفت‌شدگی‌ای قابل مشخص‌کردن نیست، پیامد گسترده را ثبت کنید و L9 را بدون تخصیص باقی بگذارید.

رویهٔ طبقه‌بندی و مهاجرت

ارزیاب باید پیش از انتخاب حوزه، تعهد شکست‌خورده را به زبانی ساده بنویسد. سپس جزء یا رابطهٔ واقعیِ آن را پیدا کند، خاصیت و سازوکار را شناسایی کند، و شواهد نقض را از انتشارِ صرف متمایز سازد. نزدیک‌ترین حوزهٔ همسایه را با استفاده از مرزهای بالا مقایسه کند. قراردادهای شکست‌خوردهٔ مستقل را جداگانه ثبت کند و در عین حال مسیر علّیِ مشترکشان را نگه دارد. وقتی مشاهدات موجود نمی‌توانند میان دو تبیین تمایز بگذارند، هر دو فرضیه را حفظ کند و آزمون تمایزبخشِ بعدی را مشخص کند.

برچسب‌های منبع 1.0 به شکل زیر به شناسه‌های 2.0.0-draft.1 نگاشت می‌شوند. این نگاشت ارجاع‌ها را حفظ می‌کند؛ به معنای بدون تغییر ماندنِ دامنه نیست.

شناسهبرچسب منبع 1.0نام نمایشی در بازنگری 2.0.0-draft.1 و روشن‌سازی اصلی
L1بنیان مدل و محاسبات (Model & Computational Foundation)مدل‌ها و محاسبه؛ قراردادهای زمان اجرا و زیرساخت از محاسبه متمایز شده‌اند
L2برنامهٔ کاربردی و زیرساخت (Application & Infrastructure)نرم‌افزار و زیرساخت؛ پیاده‌سازی و جداسازی صریحاً به این حوزه سپرده شده‌اند
L3داده و دانش (Data & Knowledge)داده و دانش؛ رسیدگی به منابع از اختیار دستوری متمایز شده است
L4محیط و ادراک (Environment & Perception)ادراک و بازنمایی جهان؛ مشاهدهٔ فیزیکی و دیجیتال هر دو را در بر می‌گیرد
L5معنایی و رفتاری (Semantic & Behavioral)تفسیر و هدف‌ها؛ مالکیت کلیِ رفتارهای ناخواسته را ندارد
L6حافظه و حالت ماندگار (Memory & Persistent State)حافظه و تداوم حالت؛ تداوم عملیاتیِ نگه‌داشته‌شده بر پایهٔ کارکرد تعریف شده است
L7عامل و کنش (Agent & Action)برنامه‌ریزی و کنش؛ راهبردها و اثرهای فیزیکی صریحاً گنجانده شده‌اند
L8تعامل انسان و هوش مصنوعی (Human-AI Interaction)تعامل انسان و سامانه؛ مجوزدهیِ آگاهانه و نظارت در قالب قرارداد درآمده‌اند
L9سامانه‌ای و اجتماعی (Systemic & Societal)تعامل جمعی و سامانه‌ای؛ جفت‌شدگی و قرارداد جمعی الزامی است

ترتیب‌بندیِ منبع بر پایهٔ گسترهٔ پیامد، اختیارِ خودکار بر هر یالِ میان عامل‌ها و تأکید انحصاری بر یک لایهٔ اصلی حفظ نشده‌اند. هر جا این مفروضات بر نتیجه اثر گذاشته‌اند، یافته‌های تاریخی به طبقه‌بندی دوبارهٔ انسانی نیاز دارند. سند «نسخه‌گذاری و شناسه‌ها» سیاست مهاجرت را ثبت می‌کند؛ «مدل تهدید» مفروضاتِ دامنه‌دار را فراهم می‌کند؛ «خاصیت‌های امنیتی» تعهدات را؛ و «روش‌شناسی ارزیابی» الزامات آزمون و شواهد را. این پیوندها مدل حوزه‌ها را کاربردی می‌کنند، در حالی که کفایت علمی آن را برای ارزیابی باز می‌گذارند.

سند Word (انگلیسی) · منبع Markdown · مشاهده در سایت تعاملی