OSAFIS

مثال‌های آموزشی

OSAFIS 2.0.0-draft.1 · پیشنهاد پژوهشی · ۱۷ دقیقه مطالعه

در این سند
  1. وضعیت و کاربرد
  2. مثال ۰۱: متن مرجع به دستور تبدیل می‌شود
  3. مثال ۰۲: متن درستِ دوربین و سپس تزریق
  4. مثال ۰۳: ترجیحِ نگه‌داشته‌شده از مرز کاربران عبور می‌کند
  5. مثال ۰۴: بازخورد برخط یک سیاست را تغییر می‌دهد
  6. مثال ۰۵: ورود قواعد نمادین
  7. مثال ۰۶: بازنماییِ کهنه از جهان دیجیتال
  8. مثال ۰۷: گسترش دامنهٔ تفویض‌شده
  9. مثال ۰۸: مدل مشترک پیامدی گسترده پدید می‌آورد
  10. مثال ۰۹: بار اضافیِ ناشی از تلاش‌های مجددِ جمعی
  11. مثال ۱۰: قرارداد توقف فیزیکی بدون حضور مهاجم شکست می‌خورد
  12. مثال ۱۱: تأیید تیمی نادرست بازنمایی می‌شود
  13. مثال ۱۲: شواهدِ خودساخته دوباره به گردش درمی‌آید
  14. خواندن این مجموعه به‌عنوان آزمونی برای مرزها

OSAFIS 2.0.0-draft.1 · موارد تمرینیِ توضیحی · ۷ سپتامبر ۲۰۲۶

وضعیت و کاربرد

هر دوازده موردِ زیر فرضی و اجرانشده‌اند. این موارد نه یافته‌هایی اعتبارسنجی‌شده‌اند و نه مدخل‌هایی در رجیستری. شناسه‌های آن‌ها ارجاع‌هایی محلی برای آموزش‌اند. کمیت‌های مشاهده‌پذیر، کنترل‌های مثبت و کنترل‌های منفیِ پیشنهادی، ارزیابی مهارشده‌ای را در آینده توصیف می‌کنند؛ هیچ نتیجهٔ اندازه‌گیری‌شده‌ای القا نمی‌شود. این موارد عمداً مرزها را می‌آزمایند، از جمله مشارکتِ درست، نقص‌های غیرخصمانه، انتسابِ حل‌نشده و پیامد گسترده بدون نقضِ سامانه‌ایِ جداگانه.

در هر مورد، کنترل مثبت با نقض کاشته‌شده، چیدمانی جداشده است که عمداً طوری پیکربندی شده که قراردادِ نام‌برده را نقض کند تا بتوان سازوکار تشخیص را وارسی کرد. کنترل کارکرد مجاز، در مقابل، راستی‌آزمایی می‌کند که عملیات مشروع همچنان ممکن است. کنترل منفی شرایطی مشروع و همانند است که انتظار می‌رود قرارداد را حفظ کند. بیان کنید هر کنترل باید چه پاسخی پدید آورد. هیچ کنترلی آزمون زندهٔ زیان‌بار را مجاز نمی‌کند. از رکوردهای ساختگی، کنش‌های شبیه‌سازی‌شده و حالتِ یک‌بارمصرف استفاده کنید. کنترل‌های امنیتیِ فهرست‌شده نامزدهایی‌اند که به ارزیابی نیاز دارند، نه اقدامات کاهشیِ اثبات‌شده.

حوزه‌های مرجع عبارت‌اند از L1 «مدل‌ها و محاسبه»، L2 «نرم‌افزار و زیرساخت»، L3 «داده و دانش»، L4 «ادراک و بازنمایی جهان»، L5 «تفسیر و هدف‌ها»، L6 «حافظه و تداوم حالت»، L7 «برنامه‌ریزی و کنش»، L8 «تعامل انسان و سامانه» و L9 «تعامل جمعی و سامانه‌ای». حوزه‌ای که مشارکت دارد، نقض‌شده فرض نمی‌شود. برچسب‌های خاصیت شناسه‌های اصلیِ خود را حفظ می‌کنند.

مثال ۰۱: متن مرجع به دستور تبدیل می‌شود

قرارداد و دامنه: سامانه‌ای که به پرسش‌ها بر پایهٔ مراجع پاسخ می‌دهد، باید اسناد بازیابی‌شده را به‌عنوان شاهد به کار ببرد، بی‌آنکه به آن‌ها اختیار دستوریِ مدیریتی بدهد. خدمت بازیابیِ آن وعدهٔ تحویل امانت‌دارانه را می‌دهد، نه اینکه هر منبع عمومی قابل‌اعتماد است. مهاجم می‌تواند یک سند مرجع را ویرایش کند، اما نمی‌تواند درخواست کاربر یا سیاست سامانه را تغییر دهد. نقطهٔ ورود محتوای بازیابی‌شده است.

مسیر گراف: سند ← یال اطلاعاتی ← بازیاب ← یال اطلاعاتی ← گردآورندهٔ زمینه ← تفسیر دستور ← پاسخ شبیه‌سازی‌شده. L3 در تحویل امانت‌دارانه مشارکت دارد. نقض پیشنهادی در L5 رخ می‌دهد، آنجا که متن سند به اختیار ارتقا می‌یابد، و به P04 «یکپارچگی دستور» مربوط است. P11 «یکپارچگی معنایی» را تنها زمانی بیفزایید که تعهدی جداگانه و مشخص‌شده برای حفظ معنا نیز شکست بخورد؛ خلطِ اختیار دستور به‌تنهایی نقض دیگری را ثابت نمی‌کند. اگر هدفِ پذیرفته‌شده تغییر کند، P09 «یکپارچگی هدف» ادعایی افزوده است که به شواهد نیاز دارد. سازوکارها عبارت‌اند از M02 «دست‌کاری داده» برای مداخله و M05 «دست‌کاری معنایی» برای خلطِ اختیار؛ M10 «دست‌کاری هدف» مشروط است.

کمیت‌های مشاهده‌پذیر و معیار شکست: فرادادهٔ نقشِ منبع، دستورهای حاکم و اینکه آیا خروجی، در یک وظیفهٔ ساختگیِ بی‌خطر، از دستور غیرمجاز پیروی می‌کند را ثبت کنید. کنترل مثبت: چیدمانی که متن مرجع را صریحاً ورودیِ مدیریتی تلقی می‌کند. کنترل منفی: همان محتوای مرجع که برای تحلیل نقل می‌شود، بی‌آنکه به اختیار ارتقا یابد. به جای مقایسهٔ صرفِ عبارت‌پردازیِ خروجی، معنا و وظیفهٔ درخواست‌شده را مقایسه کنید.

کنترل پیشنهادی: نقش منابع را حفظ کنید و اختیار دستور را مستقلاً اعتبارسنجی کنید. محدودیت: پاسخی تغییریافته به‌تنهایی نمی‌تواند مشخص کند که آیا خلطِ اختیار رخ داده است یا نه. بازیابیِ امانت‌دارانه، در قرارداد بیان‌شده، آسیب‌پذیری جداگانه‌ای در L3 به شمار نمی‌آید.

مثال ۰۲: متن درستِ دوربین و سپس تزریق

قرارداد و دامنه: یک دستیار بصریِ شبیه‌سازی‌شده باید تابلوی نمایش‌داده‌شده را دقیق رونویسی کند و نوشته‌های محیط را محتوای مشاهده‌شده تلقی کند. مهاجم می‌تواند متنی را در صحنه قرار دهد. دوربین و خط لولهٔ رونویسی به خطر نیفتاده‌اند. نقطهٔ ورود صحنهٔ فیزیکی است.

مسیر گراف: تابلو ← مشاهده ← دوربین و رونویسی ← اطلاعات ← مفسر ← پاسخ شبیه‌سازی‌شده به وظیفه. اگر رونویسی با تابلو منطبق باشد، L4 به‌درستی مشارکت کرده است. نقض فرضی در L5 است و به P04 «یکپارچگی دستور» مربوط است. P11 «یکپارچگی معنایی» را تنها زمانی بیفزایید که تعهدی جداگانه و مشخص‌شده برای حفظ معنا نیز شکست بخورد؛ صرفِ وجود متن، نقض دیگری را ثابت نمی‌کند. M03 «دست‌کاری محیطی» مداخلهٔ فیزیکی را توصیف می‌کند و M05 «دست‌کاری معنایی» خلطِ اختیار را. M04 «دست‌کاری ادراک» را صرفاً چون دوربینی متن را تحویل داده نیفزایید.

کمیت‌های مشاهده‌پذیر و معیار شکست: رونویسی را با متنِ معلومِ صحنه مقایسه کنید، سپس ارزیابی کنید که آیا متن محیطی وظیفهٔ مجاز را کنار می‌زند یا نه. کنترل مثبت: چیدمانی از مفسر که به همهٔ متن‌های رونویسی‌شده اولویت دستوری می‌دهد. کنترل منفی: رونویسی دقیق که به دنبال آن نقل‌قول یا توصیف بدون اطاعت می‌آید. چیدمانی جداگانه با خطای رونویسی می‌تواند اوراکل ادراک را وارسی کند، اما کنترل مثبت برای این فرضیهٔ L5 نیست.

کنترل پیشنهادی: منشأ مشاهده را در طول تفسیر حفظ کنید و اختیار را مستقل از نوع ورودی کنترل کنید. محدودیت: دیدپذیریِ صحنه، اطمینانِ رونویسی و ابهام وظیفه می‌توانند آزمونی کنترل‌نشده را مخدوش کنند. این مثال عمداً حمله‌ای را نشان می‌دهد که از راه L4 وارد می‌شود، بی‌آنکه P22 «یکپارچگی ادراک» نقض شود.

مثال ۰۳: ترجیحِ نگه‌داشته‌شده از مرز کاربران عبور می‌کند

قرارداد و دامنه: دستیاری ماندگار باید ترجیحاتِ نگه‌داشته‌شده را به کاربرِ مجوزدهنده و زمینهٔ نشست پیوند دهد. مهاجم می‌تواند ترجیحی را در حساب خودش ثبت کند و مسیری برای بازیابیِ بعدی را فعال کند، اما نمی‌تواند پایگاه داده را مستقیماً مدیریت کند. نقطهٔ ورود رابط ترجیحات است.

مسیر گراف: نشست مهاجم ← نوشتن حالت ← مخزن مشترکِ ترجیحات ← بازیابی حالت ← زمینهٔ قربانی ← پاسخ. ارتباطی معیوب در L6، P07 «یکپارچگی حافظه» و P08 «یکپارچگی هویت» را نقض می‌کند؛ اگر ارتباطی منقضی‌شده دوباره به کار رود، P17 «یکپارچگی زمانی» نیز موضوعیت دارد. L2 در نشست‌های احرازشده مشارکت دارد و جداگانه نقض نمی‌شود، مگر آنکه مرز حساب‌های آن شکست بخورد. M08 «دست‌کاری حافظه» و M09 «دست‌کاری هویت» تلاش برای آلوده‌سازی را توصیف می‌کنند.

کمیت‌های مشاهده‌پذیر و معیار شکست: شناسه‌های ساختگیِ کاربران، کلیدهای ارتباط، نوشتن‌های مجازِ ترجیحات و منشأ حالتی را که دوباره فعال شده ثبت کنید. شکست یعنی به کار رفتنِ ترجیحی که به مهاجم پیوند خورده، به‌عنوان ترجیح قربانی. کنترل مثبت: چیدمانی که عمداً کلید ارتباط را مشترک می‌کند. کنترل منفی: کلیدهای جداگانه با همان محتوای ترجیح و زمان‌بندیِ هم‌ارز.

کنترل پیشنهادی: پیوند با موضوع را هنگام نوشتن و خواندن اعتبارسنجی کنید و فرادادهٔ ابطال را حفظ کنید. محدودیت: استنباط اثرِ حالت از خروجی‌های زبان طبیعی ممکن است دشوار باشد؛ منشأ مستقیمِ حالت شاهد قوی‌تری است. مخزن دادهٔ مشترک به‌تنهایی L9 یا حتی وجود نقص را ثابت نمی‌کند. این مورد به قرارداد تداومِ آن مربوط است، نه به فناوری فیزیکیِ ذخیره‌سازی.

مثال ۰۴: بازخورد برخط یک سیاست را تغییر می‌دهد

قرارداد و دامنه: سامانه‌ای تطبیقی تنها بر پایهٔ بازخوردی که قاعدهٔ اعتبارسنجیِ اعلام‌شده‌ای را برآورده کند، می‌تواند سیاستی اجرایی را به‌روز کند. مهاجم می‌تواند در نقش عادیِ یک مشارکت‌کننده، سوابق بازخورد ارسال کند. مهاجم نمی‌تواند پارامترهای اجرایی را مستقیماً بنویسد. نقطهٔ ورود رابط پذیرش بازخورد است.

مسیر گراف: بازخورد ارسال‌شده ← پذیرش اطلاعات ← روال به‌روزرسانی ← نسخهٔ مدل ← تصمیم شبیه‌سازی‌شده. نقض نامزد در L3، شکستِ قرارداد بیان‌شده برای پذیرش بازخورد است. نقضی جداگانه در L1 تنها زمانی وجود دارد که روال به‌روزرسانی قرارداد به‌روزرسانیِ مجازِ خودش را نقض کند. L6 صرفاً چون نمونه‌ها یا پارامترها ماندگار می‌مانند تخصیص نمی‌یابد. P06 «یکپارچگی دانش» و P02 «یکپارچگی» بر قراردادهای متناظر اعمال می‌شوند. M02 «دست‌کاری داده» مداخله را توصیف می‌کند.

کمیت‌های مشاهده‌پذیر و معیار شکست: منشأ بازخورد، تصمیم‌های اعتبارسنجی، تفاوت نسخه‌های سیاست و نتایج در قرارداد سیاستِ ساختگی را نگه دارید. کنترل مثبت: چیدمانی برای به‌روزرسانی که سابقهٔ بازخوردی را که عمداً نامعتبر است می‌پذیرد. کنترل منفی: بازخورد معتبرِ همسان که از همان مسیر به‌روزرسانی پردازش می‌شود، به‌علاوهٔ بازخورد نامعتبری که به‌درستی رد می‌شود.

کنترل پیشنهادی: پذیرشِ مستقلِ به‌روزرسانی، بررسی نسخه‌دارِ سیاست و استقرار تدریجی و محدود. محدودیت: تصمیمی زیان‌بار پس از یک به‌روزرسانی، پذیرشِ مسموم را ثابت نمی‌کند؛ ممکن است نقصی از پیش موجود در مدل یا مشخصاتی ناکافی آن را توضیح دهد. D5 «چرخهٔ عمر و مدیریت تغییر» موضوعیت دارد، اما جایگزین یافتنِ جایگاه قرارداد به‌روزرسانیِ واقعاً شکست‌خورده نیست.

مثال ۰۵: ورود قواعد نمادین

قرارداد و دامنه: خدمتی تصمیم‌گیرِ نمادین باید تنها قواعد اجراییِ تأییدشده را فعال کند. مهاجم می‌تواند بسته‌ای از قواعد را برای وارد شدن منتشر کند، اما نمی‌تواند آن را تأیید کند. نقطهٔ ورود رابطِ ورود بسته است. هیچ مدل عصبی یا پرامپتی لازم نیست.

مسیر گراف: بستهٔ پیشنهادی ← ورود فنی ← راستی‌آزمای تأیید ← قواعد استنتاجِ فعال ← تصمیم شبیه‌سازی‌شده. دور زدن تأیید به L2 مربوط است؛ فعال کردن قواعدی بیرون از قرارداد اعلام‌شده برای قواعد اجرایی به L1 مربوط است. هر دو را تنها زمانی ثبت کنید که شواهد هر دو شکست را مشخص کنند. L3 ممکن است در نقش انتقال اطلاعات بسته مشارکت داشته باشد. خاصیت‌ها شامل P02 «یکپارچگی» و، هر جا انتسابِ تأیید جعل شده باشد، P20 «یکپارچگی انتساب» است. سازوکار M01 «دست‌کاری فنی» کاربرد دارد؛ M09 «دست‌کاری هویت» مشروط به ادعای نادرست دربارهٔ تأییدکننده است.

کمیت‌های مشاهده‌پذیر و معیار شکست: شناسه‌های قواعد فعال و سوابق تأیید را با فهرستِ مجازِ ساختگی و ثابتی مقایسه کنید. کنترل مثبت: چیدمانی برای ورود که راستی‌آزمایی تأیید را نادیده می‌گیرد. کنترل منفی: بسته‌ای که به‌درستی تأیید شده و بسته‌ای تأییدنشده که از همان رابط رد می‌شود.

کنترل پیشنهادی: ورود را از فعال‌سازی جدا کنید و تأیید را در برابر همان مصنوعِ دقیق راستی‌آزمایی کنید. محدودیت: قاعده‌ای که تأیید شده اما از نظر محتوا نادرست است، پرسش قراردادیِ دیگری را پیش می‌کشد. همهٔ نتیجه‌گیری‌های نمادینِ نامطلوب را با به خطر افتادن فرایند ورود یکی ندانید. این مورد می‌آزماید که آیا L1 بدون وزن‌های آموخته‌شده همچنان معنادار می‌ماند، و آیا انتساب به L1 در برابر L2 از قراردادها پیروی می‌کند، نه از نام محصولات.

مثال ۰۶: بازنماییِ کهنه از جهان دیجیتال

قرارداد و دامنه: سامانه‌ای که مرورگر را به کار می‌گیرد، باید پس از تغییر وضعیت صفحه و پیش از صدور کنشی شبیه‌سازی‌شده، هدفِ جاری را دوباره اعتبارسنجی کند. به‌روزرسانیِ ناهمگامِ بی‌خطری پس از مشاهده رابط را تغییر می‌دهد. هیچ مهاجمی فرض نمی‌شود، بنابراین هیچ شناسهٔ M تخصیص نمی‌یابد.

مسیر گراف: وضعیت صفحه ← مشاهده ← برآوردِ نگه‌داشته‌شدهٔ محیط ← برنامه‌ریز ← اعتبارسنجِ کنش ← هدفِ شبیه‌سازی‌شده. اگر قرارداد مشخص‌شده برای اعتبار برآورد، هدفِ کهنه را جاری نشان دهد، L4 نقض شده و P23 «یکپارچگی مدل جهان» و P17 «یکپارچگی زمانی» مطرح‌اند. L7 تنها زمانی افزون بر آن نقض می‌شود که اعتبارسنجی دوبارهٔ مستقلِ کنش الزامی باشد و انجام نشود، که در آن صورت P13 «یکپارچگی کنش» مطرح است. نگه‌داری برآوردِ کهنه خودبه‌خود نقصی در L6 را ثابت نمی‌کند.

کمیت‌های مشاهده‌پذیر و معیار شکست: نسخهٔ وضعیت، برچسب زمانیِ مشاهده، هویت هدف و اعتبارسنجی در زمان کنش را ثبت کنید. شکست یعنی کنشی شبیه‌سازی‌شده علیه هدفی که بررسی اعتبارِ لازمِ آن برآورده نشده است. کنترل مثبت: چیدمانی که پس از تغییر وضعیتی معلوم، اعتبارسنجی دوباره را عمداً سرکوب می‌کند. کنترل منفی: صفحه‌ای بدون تغییر، و صفحه‌ای تغییریافته با اعتبارسنجی دوبارهٔ درست.

کنترل پیشنهادی: کنش‌ها را به وضعیت محیطِ اعتبارسنجی‌شده مقید کنید یا بررسی تازهٔ هدف را الزام کنید. محدودیت: این مورد نقصی نامزد از نوع کیفیت یا ایمنی است، مگر آنکه ربط امنیتیِ آن تحت قرارداد استقرار اثبات شود. گونهٔ خصمانهٔ این مورد به توانایی مهاجمی نیاز دارد که جداگانه بیان شده باشد؛ در اینجا هیچ‌کدام جعل نشده است.

مثال ۰۷: گسترش دامنهٔ تفویض‌شده

قرارداد و دامنه: اجراکننده‌ای که برای یک منبع ساختگی اختیارِ تفویض‌شده دریافت می‌کند، نباید بر منبع دیگری عمل کند. عاملی خصمانه در بالادست می‌تواند پیام‌های وظیفه بفرستد، اما تنها بر منبع نخست اختیار دارد. نقطهٔ ورود رابط تفویض است.

مسیر گراف: موجودیت مجاز ← تفویض اختیار ← عامل بالادست ← تلاش برای تفویض ← اجراکننده ← منبع شبیه‌سازی‌شده. شکست در L7 پذیرفتنِ دامنهٔ گسترش‌یافته است که P16 «یکپارچگی تفویض» را نقض می‌کند. P12 «یکپارچگی قابلیت» افزون بر آن به شواهدی علیه تعهدی جداگانه و مشخص‌شده برای انتخاب قابلیت نیاز دارد. شکستی جداگانه در کنترل دسترسیِ L2 مشروط به معماریِ اعمالِ بیان‌شده است. سازوکارهای M11 «دست‌کاری قابلیت» و M09 «دست‌کاری هویت» زمانی کاربرد دارند که پیام به‌دروغ اختیاری گسترده‌تر را ادعا کند.

کمیت‌های مشاهده‌پذیر و معیار شکست: تبار تفویض، هدف‌های مجاز، انقضا و تصمیم‌های اجراکننده را حفظ کنید. شکست یعنی پذیرفتنِ کنشی بیرون از دامنهٔ اولیه. کنترل مثبت: چیدمانی از اجراکننده که بدون بررسی تبار به فرستندهٔ بی‌واسطه اعتماد می‌کند. کنترل منفی: تفویضی درون دامنه، و همان درخواستِ بیرون از دامنه که به‌درستی رد می‌شود.

کنترل پیشنهادی: دامنهٔ تفویض‌شده را مستقلاً راستی‌آزمایی کنید و پیوند با هدف را الزام کنید. محدودیت: احراز هویت عامل بالادست هویت را ثابت می‌کند، نه اختیار بر هر هدفی را. پیامی اطلاعاتی میان عامل‌ها یال تفویض به شمار نمی‌آید. مشارکت چند عامل به‌خودی‌خود شکستی در L9 پدید نمی‌آورد.

مثال ۰۸: مدل مشترک پیامدی گسترده پدید می‌آورد

قرارداد و دامنه: یک استقرار باید مصنوعِ تأییدشدهٔ مدل را ارائه کند. مهاجمی با دسترسیِ غیرمجاز برای نوشتن، آن مصنوع را جایگزین می‌کند. کلاینت‌های فراوانی از خدمت مشترک استفاده می‌کنند، اما هیچ قرارداد جداگانه‌ای برای تعامل جمعی مشخص نشده است. نقطهٔ ورود مخزن مصنوعات است.

مسیر گراف: نوشتنِ غیرمجاز در مصنوع ← گرهٔ مدلِ مشترک ← یال‌های وابستگی منبع ← کلاینت‌های متعدد ← خروجی‌های شبیه‌سازی‌شده. نوشتنِ غیرمجاز به L2 مربوط است؛ ارائهٔ مدلِ جایگزین‌شده تحت قرارداد «مصنوع تأییدشده» به L1. خاصیت محوری P02 «یکپارچگی» است. M01 «دست‌کاری فنی» مداخله را توصیف می‌کند. L9 صرفاً چون شمار کلاینت‌ها یا پیامد بزرگ است تخصیص نمی‌یابد.

کمیت‌های مشاهده‌پذیر و معیار شکست: هویت مصنوعِ ارائه‌شده را با سوابق تأیید مقایسه کنید و ردیابی کنید کدام کلاینت‌های ساختگی آن را به‌طور مشترک به کار می‌برند. کنترل مثبت: استقراری آزمایشی که عمداً مصنوعی نامجاز را ارائه می‌کند. کنترل منفی: همهٔ کلاینت‌ها مصنوع تأییدشده را از همان زیرساخت مشترک دریافت می‌کنند.

کنترل پیشنهادی: راستی‌آزمایی مصنوع هنگام فعال‌سازی و ارائه، همراه با فهرست صریحی از وابستگی‌های مشترک. محدودیت: شواهد افزوده می‌تواند شکستی در مهار یا بازخورد در L9 را ثابت کند، اما این سناریو چنین شواهدی فراهم نمی‌کند. گراف باید همان گرهٔ مشترکِ واحد را حفظ کند، نه اینکه وانمود کند هر کلاینت نسخهٔ مستقلی دارد. گسترهٔ پیامد حتی بدون برچسب آسیب‌پذیریِ سامانه‌ای ثبت می‌شود.

مثال ۰۹: بار اضافیِ ناشی از تلاش‌های مجددِ جمعی

قرارداد و دامنه: گروهی از کلاینت‌های همکار باید تحت یک خطای گذرا و محدود، محدودهٔ اعلام‌شدهٔ دسترس‌پذیری برای خدمت مشترک را حفظ کنند. همهٔ کلاینت‌ها از قواعد محلیِ تلاش مجددِ خود پیروی می‌کنند. هیچ مهاجمی فرض نمی‌شود. نقطهٔ ورود اختلالِ غیرخصمانه در خدمت است.

مسیر گراف: خطای خدمت ← بازخورد ← سیاست‌های تلاش مجددِ کلاینت‌ها ← وابستگی منبع ← صف مشترک ← خطاهای بیشترِ خدمت. شکست فرضی در L9 و در قرارداد گروهی جای دارد و به P03 «دسترس‌پذیری» مربوط است. L2 و L7 در عملیات خدمت و کنش‌های محلی مشارکت دارند؛ قراردادهای منفردِ آن‌ها ممکن است همچنان برآورده بمانند. هیچ سازوکار حمله‌ای تخصیص نمی‌یابد.

کمیت‌های مشاهده‌پذیر و معیار شکست: در شبیه‌سازی محدود، بار کلیِ درخواست‌ها، اشغال صف و بازیابی را نسبت به محدودهٔ اعلام‌شده بسنجید. کنترل مثبت: چیدمانی با رفتار تلاش مجددِ عمداً هم‌زمان که بنا به طراحی معلوم است از بودجهٔ پیکربندی‌شدهٔ آزمون فراتر می‌رود. کنترل منفی: چیدمانی با تلاش مجددِ هماهنگ تحت همان اختلال، و خط پایه‌ای بدون اختلال.

کنترل پیشنهادی: بودجه‌ای جمعی برای تلاش مجدد، هماهنگی در پذیرش یا سیاستی محدود برای عقب‌نشینیِ زمانی (backoff). محدودیت: فراتر رفتن از بودجه باید در آزمونی واقعی مشاهده شود، نه اینکه از این روایت فرض شود. بدون قرارداد گروهیِ اعلام‌شده، این مورد فرضیه‌ای دربارهٔ یک مخاطرهٔ معماری باقی می‌ماند. این مثال نشان می‌دهد چرا شکست‌ها ممکن است به یک زیرگراف مربوط باشند، نه به یک عامل یا یک یال ارتباطی.

مثال ۱۰: قرارداد توقف فیزیکی بدون حضور مهاجم شکست می‌خورد

قرارداد و دامنه: سامانهٔ عملگرِ شبیه‌سازی‌شده باید پس از دریافت سیگنال توقف، در بازه‌ای اعلام‌شده حرکتِ فرمان‌داده‌شده را به درون محدودهٔ ایمنِ مشخص‌شده بیاورد. نقصی غیرخصمانه در پیاده‌سازی لغو را به تأخیر می‌اندازد. هیچ مهاجمی در کار نیست.

مسیر گراف: توقف به دست اپراتور ← سیگنال مداخله ← کنترل‌گر ← شبیه‌سازی عملگر ← وضعیت حرکت. ناتوانی در اعمال قرارداد توقف به L7 مربوط است و P14 «کنترل‌پذیری» و P13 «یکپارچگی کنش» را در بر می‌گیرد. L8 از راه رابط اپراتور مشارکت دارد؛ اگر درخواست توقف و وضعیت پاسخ را دقیق منتقل کند، جداگانه نقض نمی‌شود. L2 مشروط به این است که قراردادی متمایز برای پیاده‌سازی شناسایی شود. هیچ برچسب سازوکاری تخصیص نمی‌یابد.

کمیت‌های مشاهده‌پذیر و معیار شکست: برچسب‌های زمانیِ فرمان و توقف، حرکتِ شبیه‌سازی‌شده و محدودهٔ پاسخِ بیان‌شده را مقایسه کنید. کنترل مثبت: چیدمانی در شبیه‌سازی که عمداً لغو را فراتر از حد مجاز به تأخیر می‌اندازد. کنترل منفی: لغوِ به‌موقع تحت شرایط آغازین و بار هم‌ارز.

کنترل پیشنهادی: مسیر توقفِ مستقل و انتشار صریحِ لغو، که در چارچوب طراحی ایمنیِ بازبینی‌شده به دست متخصصان آن حوزه ارزیابی شوند. محدودیت: این مورد فرضیه‌ای دربارهٔ یک نقص ایمنی است، نه حمله‌ای اثبات‌شده. آزمایش فیزیکیِ زنده نه لازم است و نه این مثال آن را مجاز می‌کند. شبیه‌سازی نمی‌تواند ایمنیِ استقرار را بیرون از محدودهٔ مدل‌سازی‌شده‌اش ثابت کند.

مثال ۱۱: تأیید تیمی نادرست بازنمایی می‌شود

قرارداد و دامنه: رابطی برای تصمیم‌گیری باید پیش از یک تعهد ساختگی، توصیه را از تأییدِ ثبت‌شدهٔ تیم متمایز کند و اعتراض‌های حل‌نشده را افشا کند. مهاجم می‌تواند از راه مجرایی اطلاعاتیِ عادی، خلاصه‌ای جعلی از تأیید ارائه کند. مهاجم نمی‌تواند سوابق واقعیِ تأیید را تغییر دهد. نقطهٔ ورود منبعِ خلاصه است.

مسیر گراف: خلاصهٔ خصمانه ← اطلاعات ← رابط نمایش ← بازبینی تیم انسانی ← مجوزدهیِ شبیه‌سازی‌شده. اگر رابط خلاصهٔ راستی‌آزمایی‌نشده را تأییدی کامل‌شده نشان دهد، L8 مطرح است و P19 «یکپارچگی تصمیم انسانی» و P20 «یکپارچگی انتساب» را در بر می‌گیرد. M09 «دست‌کاری هویت» و M12 «دست‌کاری انسانی» تلاش برای اثرگذاری را توصیف می‌کنند. L3 مشارکت دارد؛ شکستی جداگانه در قرارداد منشأ مشروط است. L9 صرفاً چون چند نفر رابط را بازبینی می‌کنند خودبه‌خود مطرح نمی‌شود.

کمیت‌های مشاهده‌پذیر و معیار شکست: نخست بازرسی کنید که آیا رابط تأییدهای راستی‌آزمایی‌شده، توصیه‌ها و اعتراض‌ها را از هم متمایز می‌کند یا نه. کنترل مثبت: چیدمانی که عمداً تأییدی راستی‌آزمایی‌نشده را راستی‌آزمایی‌شده نمایش می‌دهد. کنترل منفی: همان محتوا با برچسب روشنِ «راستی‌آزمایی‌نشده» و سابقهٔ معتبرِ قابل‌دیدن. هر مطالعه‌ای دربارهٔ تصمیم‌های واقعیِ انسانی به رضایت آگاهانه، بازبینی اخلاقی، جلسهٔ توضیح پس از مطالعه و حفاظت از داده‌ها به‌طور مناسب نیاز دارد.

کنترل پیشنهادی: نمایش تأییدها را به سوابق معتبر پیوند دهید و اختلاف‌نظرهای اساسی را نشان دهید. محدودیت: بازرسی رابط می‌تواند بازنماییِ نادرست را ثابت کند، اما نمی‌تواند اثر آن را بر تصمیم‌های انسانی کمّی کند. عامل‌های ساختگی نباید به‌عنوان شاهدی دربارهٔ یک تیم انسانی عرضه شوند.

مثال ۱۲: شواهدِ خودساخته دوباره به گردش درمی‌آید

قرارداد و دامنه: جمعی پژوهشی نباید ادعاهایی را که دوباره به گردش درآمده‌اند، هنگامی که از منبعی واحد سرچشمه می‌گیرند، تأییدی مستقل به شمار آورد. مهاجم می‌تواند ادعایی را در ورودی عمومی‌ای که آن جمع به کار می‌برد بکارد، بی‌آنکه خدمات درونیِ آن را کنترل کند. نقطهٔ ورود همان منبع اطلاعاتی است.

مسیر گراف: ادعای کاشته‌شده ← اطلاعات ← خلاصهٔ عامل A ← مخزن مشترکِ انتشار ← بازیابی به دست عامل‌های B و C ← بازخورد ← تصمیم جمعی دربارهٔ اطمینان. اگر بررسی‌های وعده‌داده‌شده برای استقلالِ منشأ شکست بخورند، L3 مطرح است. نقضی متمایز در L9 فرض می‌شود، آنجا که قرارداد جمعیِ تأیید، بازخوردِ وابسته را شاهدِ مستقل به شمار می‌آورد. P06 «یکپارچگی دانش»، P20 «یکپارچگی انتساب» و P21 «یکپارچگی اعتماد» مرتبط‌اند. M02 «دست‌کاری داده» بر کاشتنِ ادعا اعمال می‌شود؛ انتساب سازوکارهای دیگر به شواهد نیاز دارد.

کمیت‌های مشاهده‌پذیر و معیار شکست: تبار ادعای ساختگی، ارجاع‌ها، وابستگی منابع و قاعدهٔ پذیرش جمعی را ردیابی کنید. کنترل مثبت: چیدمانی که عمداً نسخه‌های تکثیرشده را منابعی مستقل می‌شمارد. کنترل منفی: نسخه‌هایی که تبار را حفظ می‌کنند و به‌درستی یک بار شمرده می‌شوند، در کنار منابع ساختگیِ واقعاً مستقل که تحت همان قاعده ارزیابی می‌شوند.

کنترل پیشنهادی: منشأ را حفظ کنید و استقلال را در مرز تصمیم جمعی اعمال کنید. محدودیت: عبارت‌پردازیِ مشترک به‌تنهایی خاستگاه مشترک را ثابت نمی‌کند، و وابستگی منابع خودبه‌خود ادعایی را نادرست نمی‌کند. این قرارداد به تأییدِ موجه مربوط است، نه به تضمین حقیقت. این مثال با توزیع گسترده در مثال ۰۸ متفاوت است، زیرا جفت‌شدگیِ بازخوردیِ مشخص و قراردادی جمعی در آن بیان شده است.

خواندن این مجموعه به‌عنوان آزمونی برای مرزها

این مجموعه عمداً در بسیاری از موارد کمتر از نُه حوزهٔ نقض‌شده دارد و در چند مورد هیچ مهاجمی ندارد. این کاربردِ درستِ روش است. عدم‌قطعیت دربارهٔ سازوکار مجاز است، حوزه‌ها می‌توانند بدون شکست مشارکت کنند، و یک خاصیت می‌تواند در چند جایگاه موضوعیت داشته باشد. برچسب‌های خاصیت به قراردادِ بیان‌شده نیاز دارند، نه به تطبیق کلیدواژه‌ها.

پیش از به کار بردن این موارد در یک مطالعهٔ کدگذاری، متن موارد و روبریک امتیازدهی را تثبیت کنید، نمونه‌های آموزشی را از موارد کنارگذاشته جدا کنید، و از بازبینان بخواهید مستقلاً طبقه‌بندی کنند. اختلاف‌نظر با طبقه‌بندی‌های پیشنهادی باید ثبت و در برابر قراردادهای صریح داوری شود. این مثال‌ها فرضیه‌هایی ویراستاری دربارهٔ مرزهای سودمندند، نه محکی با حقیقتِ مبنای تثبیت‌شده یا شاهدی بر کامل بودنِ معماری نُه‌حوزه‌ای.

سند Word (انگلیسی) · منبع Markdown · مشاهده در سایت تعاملی