OSAFIS

Уровни безопасности

OSAFIS 2.0.0-draft.1 · Исследовательское предложение · 15 мин чтения

В этом документе
  1. Аналитическое назначение
  2. Представление системы до классификации нарушений
  3. L1 Модели и вычисления
  4. L2 Программное обеспечение и инфраструктура
  5. L3 Данные и знания
  6. L4 Восприятие и представление мира
  7. L5 Интерпретация и цели
  8. L6 Память и непрерывность состояния
  9. L7 Планирование и действие
  10. L8 Взаимодействие человека и системы
  11. L9 Коллективное и системное взаимодействие
  12. Практика классификации и миграции

OSAFIS 2.0.0-draft.1 | Исследовательское предложение | 7 сентября 2026 г.

Аналитическое назначение

Девять идентификаторов уровней OSAFIS упорядочивают анализ по объекту, функции или связи, чей контракт безопасности может быть нарушен. В этой редакции «уровень» означает предварительную аналитическую область. Идентификаторы не описывают конвейер обработки, стек реализации, уровни интеллекта или нарастание масштаба последствий. Нарушение, связанное с артефактом модели, может затронуть множество организаций; нарушение коллективного взаимодействия может остаться в пределах небольшой тестовой среды.

Число девять — рабочая гипотеза о полезных разграничениях. Предлагаемое разбиение должно заслужить своё место согласием оценщиков, объяснительной ценностью и способностью направлять различающие тесты. Этот документ не утверждает, что девять областей необходимы, достаточны, оптимальны или полны с учётом будущего. Пересечение компонентов ожидаемо; пересечение определений требует тщательного указания конкретного исследуемого контракта.

Модель областей дополняет три отдельных вопроса: какое свойство защищается, как действует воздействие и какие последствия наступают. Идентификаторы свойств P01–P23 отвечают на первый вопрос; механизмы M01–M12 в «Таксономии атак» — на второй. Масштаб последствий, стадия жизненного цикла, неопределённость и восстановимость фиксируются независимо. Сквозные измерения D1–D7 остаются ракурсами этого анализа, а не дополнительными областями.

Представление системы до классификации нарушений

Оценка начинается с графа реальных компонентов, людей, общих сервисов и ресурсов. Области присваиваются функциям, которые выполняет каждый узел, и значимым контрактам связей. Один сервис может реализовывать поиск, постоянное состояние, вывод и диспетчеризацию действий; поэтому у него не обязательно есть одна исключительная метка области. И наоборот, контракт одной области может охватывать несколько компонентов.

Связи типизируются как наблюдение, информация, инструкция, делегирование полномочий, действие, синхронизация состояния, обратная связь или зависимость от ресурса. Документируйте полезную нагрузку, применимые идентичности, допущения о доверии и разрешённые преобразования, если они влияют на утверждение. Сообщение о статусе обычно является информационным ребром; инструкция может запрашивать работу, не предоставляя новых полномочий. Делегирование существует только там, где определённые полномочия передаются или осуществляются от имени другого субъекта.

Общие сервисы и ресурсы представляются общими узлами. Копии девятиуровневого стека для каждого агента могут скрыть общую модель, хранилище данных, бюджет или контроллер. Допустимы и контракты групп и подграфов: инвариант координации может касаться всех активных участников и не всегда сводится к независимым парным проверкам. Наблюдаемые и предполагаемые связи фиксируются раздельно.

Для каждой находки разделяйте точку входа атаки, нарушенные контракты, распространение и последствия. Пройденная область не обязательно нарушена. Несколько нарушений могут быть причинно необходимыми, а классификация может оставаться нерешённой до получения доказательств. Основная область может помогать индексации, но не существует правила, по которому первый затронутый компонент отвечает за все последующие нарушения.

L1 Модели и вычисления

Каноническое отображаемое название: Модели и вычисления.

L1 защищает исполняемые параметры модели, правила вывода и согласованное вычисление модели. Его контракт указывает утверждённый артефакт модели или набор правил, допустимые преобразования, значимые параметры вычислений и условия, при которых реализация должна воспроизводить это вычисление. Это относится как к обученным, так и к явно запрограммированным системам вывода. Значимыми защищаемыми объектами могут быть архитектура, веса, исполняемые адаптеры и вычисления, влияющие на конфигурацию модели.

Граница с L2 — это различие между специфицируемым вычислением и программным обеспечением или инфраструктурой, которые его выполняют и обслуживают. Несанкционированная замена утверждённых весов — нарушение целостности артефакта в L1. Если обслуживающий процесс позволяет неуполномоченной вызывающей стороне заменять файлы, то налицо и нарушение управления доступом в L2, если этот контракт нарушен независимо. Обучающие данные относятся к L3 как информационный ресурс; неспособность полученной модели обеспечить определённое поведение безопасности может оправдать находку в L1, при этом влияние данных фиксируется как причинный путь входа. Сам по себе неверный ответ не доказывает нарушения контракта вычисления модели.

Иллюстративный, не выполнявшийся случай касается развёртывания, которое должно загружать одну утверждённую комбинацию модели и адаптера. После запуска изменяемый псевдоним начинает указывать на неутверждённый адаптер, хотя базовая модель остаётся прежней. Защищаемое обязательство — выполнение утверждённой комбинации, а не общее обещание корректных выводов. Оценка может сравнить утверждённый манифест с фактически загруженными артефактами и проверить смену псевдонима в изолированной среде. Отрицательный контроль использует разрешённый переход между версиями с требуемыми разрешением и проверкой.

Оцениваемый вопрос — остаётся ли выполнение привязанным к утверждённым вычислительным артефактам и изменениям. Возможные меры защиты: проверенная загрузка, неизменяемые ссылки на версии, явные записи о преобразованиях и проверки на границах перезагрузки. Их эффективность зависит от того, где происходит проверка и остаётся ли возможным последующее изменение. Успешная первоначальная проверка сама по себе не доказывает целостность на протяжении всего срока службы.

L2 Программное обеспечение и инфраструктура

Каноническое отображаемое название: Программное обеспечение и инфраструктура.

L2 защищает контракты реализации, среды выполнения, управления доступом, изоляции и инфраструктуры. Значимые объекты включают конечные точки сервисов, учётные данные, процессы, конфигурацию развёртывания, зависимости, сети, доступ к хранилищам и среды выполнения. Контракт определяет, кто может вызывать или изменять какие функции, как разделяются арендаторы и привилегии, а также какие границы обслуживания или ресурсов необходимы для разрешённой работы.

Присутствие модели не меняет принадлежности обычной путаницы сессий или открытой конечной точки управления. L2 охватывает механизм, обеспечивающий границу доступа приложения. L7 охватывает полномочия, специфичные для задачи, и последствия действий, выполняемых через этот механизм. Инструмент может корректно аутентифицировать сервис, в то время как сервис запрашивает операцию за пределами задачи пользователя; именно это отличает корректную инфраструктурную проверку от нарушенного контракта действия. L1 по-прежнему отвечает за утверждённое вычисление модели, а L2 охватывает обслуживающую реализацию и поддерживающую её изоляцию.

Иллюстративное, не выполнявшееся нарушение возникает, когда две сессии агентов используют общий кэш процесса, ключ которого не содержит идентификатора арендатора. Одна сессия получает ответ, принадлежащий другому арендатору. Нарушенный контракт — разделение арендаторов, даже если ответ содержит сгенерированный моделью текст, а видимым последствием является утрата конфиденциальности. Изолированный тест может использовать синтетические учётные записи и различающиеся маркерные данные, чередовать запросы и проверять, сохраняются ли границы учётных записей при повторном использовании кэша. Повтор последовательности с отключённым кэшированием помогает локализовать механизм, но не доказывает безопасность всех путей кэширования.

Оценка выясняет, могут ли неуполномоченные субъекты или контексты выполнения получить доступ к защищённым ресурсам при заявленной конфигурации развёртывания. Возможные меры защиты: полная привязка к арендатору, идентичности сервисов с ограниченной областью действия, изоляция и лимиты ресурсов. Журналирование даёт доказательства только тогда, когда фиксирует соответствующую идентичность и решение на границе. Широкий последующий вред не переносит исходное инфраструктурное нарушение в L9.

L3 Данные и знания

Каноническое отображаемое название: Данные и знания.

L3 защищает информационные ресурсы и условия, при которых они предоставляются в качестве знаний. Его контракт охватывает разрешённые изменения, доступ, происхождение, статус источника и любые объявленные требования к актуальности или проверке. В эту область могут входить обучающие корпуса, поисковые индексы, документы, метаданные, справочные базы данных и информация, предоставляемая инструментами. Обязательство состоит не в том, чтобы каждое утверждение было истинным, а в том, чтобы ресурс удовлетворял явно требуемым условиям обработки и эпистемическим условиям.

L3 отличается от L5 в момент использования информации в качестве полномочий инструкции или цели. Корректно помеченный недоверенный документ может содержать враждебные формулировки, не нарушая L3. Если интерпретатор возводит эти формулировки в ранг полномочной инструкции, нарушенный контракт находится в L5. L4 касается получения и оценки состояния среды; L3 — информации, предлагаемой или поддерживаемой как ресурс. L6 касается информации, выполняющей роль сохраняемого рабочего состояния. Одна база данных может реализовывать и коллекцию знаний, и пользовательскую память; классифицируйте контракт, а не технологию хранения.

В иллюстративном, не выполнявшемся примере индекс бюллетеней поставщика теряет идентификатор источника при загрузке данных. Позже результат представляется как исходящий от утверждённого издателя, хотя его содержание возникло в другом месте. Предполагаемое нарушение в L3 — утрата привязки к источнику, требуемой контрактом индекса. Тест может загрузить различимые синтетические источники, изучить их преобразованные записи и сравнить происхождение найденных результатов с записью о загрузке. Отрицательный контроль сохраняет привязку при тех же преобразованиях.

Оцениваемый вопрос — пересекает ли информация границы сбора, преобразования, поиска и раскрытия, сохраняя необходимые разрешения и происхождение. Возможные меры защиты: привязка к источнику, история преобразований, отделение статуса проверки от содержания и проверки доступа при поиске. Подпись источника может подтвердить утверждение о происхождении, не устанавливая истинности или пригодности утверждений источника.

L4 Восприятие и представление мира

Каноническое отображаемое название: Восприятие и представление мира.

L4 защищает наблюдение и оценку операционной среды. Его контракт определяет, какие признаки наблюдаются, как наблюдения связываются с сущностями и моментами времени, как обрабатываются неопределённость и устаревшее состояние и когда требуется повторное наблюдение перед зависимым решением. Он включает физические датчики и цифровое наблюдение, например агента, изучающего страницу браузера или состояние сервиса. Применимость определяется функцией: текстовое представление может быть наблюдением меняющейся среды.

Различие с L3 функционально. Справочный документ описывает информацию; текущее представление, используемое для поиска живого элемента интерфейса, оценивает состояние, в котором будет выполнено действие. Одни и те же байты могут играть любую из этих ролей. L6 защищает хранение и разрешённые обновления состояния, тогда как L4 защищает то, остаётся ли представленная среда достаточно обоснованной. Точно сохранённое, но устаревшее представление может удовлетворять целостности хранения и при этом нарушать требуемый контракт актуальности. L7 охватывает последующую проверку действия и его последствия.

Иллюстративный, не выполнявшийся случай использует смоделированную страницу администрирования. После того как агент наблюдает выбранный тестовый ресурс, страница обновляется и выбранная строка меняется. Агент продолжает считать выбранным прежний ресурс. Оценка может сравнить наблюдения с временными метками и доступное внешней инспекции представление состояния агента с известным состоянием симулятора. Оракул нарушения — объявленное требование обновить идентичность выбранного элемента перед значимой операцией. Отрицательный контроль сохраняет страницу неизменной или принудительно запускает повторное наблюдение.

Возможные меры защиты: временные метки наблюдений, привязка к сущностям, явная неопределённость, проверки согласованности и обязательные условия обновления. Не предполагается ни то, что физический ввод принципиально невозможно аутентифицировать, ни то, что аутентифицированный ввод точен. Происхождение, состояние датчика, интерпретация и истинное состояние среды — разные утверждения. Результаты моделирования должны указывать разрыв между смоделированной средой и развёртыванием. Расширение области на цифровые среды — вопрос миграции в версии 2.0 для исторических классификаций L4 и P22.

L5 Интерпретация и цели

Каноническое отображаемое название: Интерпретация и цели.

L5 защищает придание смысла, полномочия инструкций и разрешённые цели. Его контракт определяет, какие субъекты могут устанавливать или пересматривать задачу, каковы приоритет и объём их инструкций, как обрабатываются цитируемые или найденные материалы и как разрешаются неоднозначность или конфликт. Применимыми источниками могут быть политика развёртывания, действительный запрос пользователя и ограниченное делегирование. Их приоритет устанавливает подотчётный владелец политики системы, а не предполагает фреймворк.

L5 — не область для любого нежелательного вывода. Если цель остаётся прежней — «оценить эту транзакцию», — а доказательный порог применён неверно, непосредственный вопрос касается «Целостности решений» в компоненте, выносящем это суждение. Если выбранная стратегия нарушает ограничение последовательности при неизменной цели, более информативна «Целостность планирования» в L7. Обработка источников относится к L3; возведение содержимого источника в ранг полномочной инструкции — к L5. L8 рассматривает, к какому пониманию или разрешению подводят человека.

В иллюстративном, не выполнявшемся случае сервису проверки поручена разрешённая задача: подготовить сводку отчёта для указанного получателя. Фрагмент внутри отчёта утверждает, что новая политика требует отправить его в другое место. Оракул L5 сравнивает задачу, принятую после прочтения фрагмента, с записью о разрешённой цели и с контрактом, запрещающим менять задачу на основании содержимого отчёта. Контрольный фрагмент, содержащий те же сведения о получателе в виде обычного фактического утверждения, помогает отличить директиву от влияния содержания. Для установления подтверждённого изменения цели фактическая отправка не требуется.

Оценка выясняет, может ли источник, не имеющий полномочий ставить задачу, изменить определяющую инструкцию или цель. Возможные меры защиты: явные роли источников, ограниченные обновления состояния задачи и эскалация конфликтов. Если уполномоченные заинтересованные стороны расходятся во мнениях и правила разрешения нет, оценщик фиксирует неурегулированный контракт полномочий. Наблюдаемое значимое разногласие нельзя разрешить, просто объявив одну из интерпретаций «согласованной».

L6 Память и непрерывность состояния

Каноническое отображаемое название: Память и непрерывность состояния.

L6 защищает сохраняемое рабочее состояние и непрерывность между ходами диалога, сессиями, прерываниями или возобновлёнными задачами. Его контракт определяет, кто может создавать, изменять, связывать, читать, завершать срок действия или удалять состояние; какой задаче или субъекту оно принадлежит; и при каких условиях оно может влиять на будущую работу. Сюда могут относиться сводки разговоров, пользовательские предпочтения, контрольные точки, ожидающие разрешения и постоянные записи задач. Постоянство понимается функционально и может быть кратким: контрольная точка в оперативной памяти также может быть значима для безопасности.

L3 защищает информацию как ресурс; L6 — информацию как непрерывность конкретной операции или отношения. L5 определяет, может ли запомненный текст законно выполнять роль инструкции. L4 оценивает точность и актуальность запомненного представления мира. «Временная целостность» охватывает разные области и не подразумевает автоматически L6: срок действия учётных данных инструмента может истечь с нарушением временного условия, при том что никакая подсистема памяти не неисправна.

В иллюстративном, не выполнявшемся примере сводка задачи фиксирует «пользователь одобрил передачу», опуская, что одобрение касалось лишь конкретного синтетического отчёта. При возобновлении одобрение связывается с другим отчётом. Контракт непрерывности состояния требует сохранять объект и объём разрешения. Изолированная оценка сравнивает запись о полномочиях до контрольной точки, сериализованную сводку, восстановленное состояние и последующий запрос разрешения. Отрицательный контроль возобновляет задачу с сохранением всех требуемых привязок.

Оцениваемый вопрос — сохраняет ли сохраняемое состояние свои разрешения, идентичность, происхождение и условия действительности при преобразовании и повторном использовании. Возможные меры защиты: структурированная привязка к объёму полномочий, версионированное состояние, истечение срока действия, явное аннулирование и повторная проверка при возобновлении. Удаление одной видимой записи памяти не доказывает полного отзыва, если производные сводки или другие хранилища способны снова ввести её. Оценка должна указывать фактически исследованные хранилища и пределы такого утверждения.

L7 Планирование и действие

Каноническое отображаемое название: Планирование и действие.

L7 защищает стратегии, выбор возможностей, делегирование, проверку действий и их выполнение. Его контракт связывает разрешённую цель с допустимыми средствами, ресурсами, получателями, ограничениями последовательности, бюджетами и внешними воздействиями. Он применяется к цифровым операциям и к физическому приведению в действие. Значимым действием может быть сообщение, изменение файла, запрос к сервису или перемещение устройства; то, что операция описана как вызов инструмента, не решает вопроса о её полномочиях.

L5 защищает то, что системе разрешено достичь. L7 защищает то, как она пытается выполнить эту задачу и выполняет её. L2 может аутентифицировать вызывающую сторону и предоставить возможность, не устанавливая, что конкретное использование разрешено. L8 охватывает понимание человека и пригодный к использованию интерфейс авторизации. L9 применяется, когда задействовано отдельное обязательство коллективного взаимодействия, а не просто потому, что один агент делегирует работу другому. Внутри L7 P12 касается выбора использования возможностей, P13 — фактического воздействия, P14 — вмешательства, P15 — стратегии, а P16 — делегированного объёма полномочий.

Иллюстративный, не выполнявшийся случай разрешает обновить две тестовые записи только при условии, что оба обновления можно зафиксировать совместно. Агент строит план: зафиксировать первое, а затем независимо попытаться выполнить второе. План нарушает требуемое транзакционное ограничение ещё до наступления какого-либо внешнего воздействия. Оракул сравнивает доступный для инспекции план или запланированные операции с объявленным условием «всё или ничего». Затем смоделированный бэкенд может определить, блокирует ли контроль на этапе выполнения частичную фиксацию. Соответствующий требованиям транзакционный план служит отрицательным контролем.

Оценка выясняет, остаются ли допустимые операции допустимыми как последовательность и в момент выполнения. Возможные меры защиты: ограниченное делегирование, проверки на уровне воздействий, учёт бюджета, повторная проверка после задержки и пути вмешательства с измеренными сроками. Кнопка остановки, которая не способна предотвратить соответствующее необратимое последствие в пределах объявленного временного требования, не удовлетворяет этому контракту управляемости. Реальные опасные действия при оценке должны заменяться изолированными заменителями.

L8 Взаимодействие человека и системы

Каноническое отображаемое название: Взаимодействие человека и системы.

L8 защищает понимание человеком, информированное разрешение, надзор и вмешательство в отношениях с системой. Его контракт определяет роль человека, существенную информацию, необходимую для решения, утверждения, которые разрешено делать интерфейсу, и условия осмысленного одобрения или контроля. Он может охватывать видимую неопределённость, происхождение, объём предлагаемых действий и соответствие между отображаемым запросом и операцией, разрешаемой впоследствии.

L8 не предполагает, что у модели есть человеческие эмоции или намерения. Он также не классифицирует каждый убедительный или неудобный вывод как уязвимость. Необходимо выявить значимое для безопасности обязательство и существенное вводящее в заблуждение воздействие. L5 касается интерпретации полномочий системой; L8 — понимания человеком запроса или результата. Принудительное соблюдение ограничений действий относится к L7. Интерфейс может искажать предлагаемый объём, даже если бэкенд корректно реализует получаемый им токен одобрения.

Иллюстративный, не выполнявшийся случай запрашивает одобрение на «поделиться этой сводкой», тогда как связанная операция включает все её конфиденциальные вложения. В синтетическом рабочем процессе оценка может сравнить отображаемый объём, сформированную запись об одобрении и запланированную внешнюю полезную нагрузку. Несоответствие можно проверить, не раскрывая реальных данных и не вовлекая ничего не подозревающих людей. Чтобы установить, как подача информации меняет решения людей, нужен отдельный дизайн исследования; одна лишь инспекция интерфейса не доказывает, что пользователи были введены в заблуждение.

Возможные меры защиты: конкретный предварительный показ последствий, явное указание получателей и объёма данных, правдивые сведения о происхождении и доступные средства вмешательства. Исследования с участием людей требуют надлежащего согласия, этической экспертизы, разъяснения после исследования и защиты данных. Оценка должна различать дефект проектирования, доказательства существенно вводящей в заблуждение коммуникации и наблюдаемое воздействие на людей. Присутствие человека в рабочем процессе само по себе не доказывает эффективного надзора и не снимает ответственности с других владельцев мер защиты в системе.

L9 Коллективное и системное взаимодействие

Каноническое отображаемое название: Коллективное и системное взаимодействие.

L9 защищает отдельный контракт, регулирующий взаимодействия между участниками или зависимостями. Находка требует продемонстрированного или предполагаемого механизма связи, например обратной связи, конкуренции за общий ресурс, синхронизации состояния, скоординированного распределения или коррелированной зависимости. Контракт может касаться группового лимита, условия согласованности, границы локализации или поведения при восстановлении. Широкие общественные или социальные последствия фиксируются отдельно и для этой области недостаточны.

Отказ общего сервиса в L2 может затронуть каждого зависимого агента, не демонстрируя отдельной уязвимости в L9. L9 становится значимым, когда взаимодействие участников срывает независимо заданное коллективное обязательство. Аналогично, нарушение объёма делегирования обычно относится к L7; множество участников не создаёт автоматически коллективного нарушения. Корректный анализ L9 может выявить групповое нарушение даже тогда, когда каждый участник соблюдает свой локальный контракт, при условии что контракт композиции и механизм связи явно заданы.

Рассмотрим иллюстративное, не выполнявшееся моделирование, в котором несколько планировщиков используют общий ограниченный ресурс. Каждый планировщик соблюдает свой локальный лимит повторных попыток, но задержанные наблюдения приводят к синхронизации их повторов, и группа не восстанавливается в пределах договорного интервала. Гипотеза касается подграфа обратной связи и общей зависимости. Оценка сравнивает время восстановления и общее число одновременных запросов с групповым контрактом, а затем варьирует синхронизацию или вводит независимое планирование в качестве отрицательного контроля. Простой подсчёт большого числа запросов не доказал бы предполагаемый механизм.

Возможные меры защиты: общие правила допуска, скоординированные бюджеты, демпфирование обратной связи и изоляция доменов отказов. Их необходимо проверять в соответствующем групповом масштабе и при допущенных задержках связи. Небольшое моделирование подтверждает утверждения о данной модели и проверенных условиях; оно не устанавливает поведение в масштабе общества. Если нельзя задать коллективный контракт или механизм связи, зафиксируйте широкие последствия и оставьте L9 неназначенным.

Практика классификации и миграции

Прежде чем выбирать область, оценщику следует изложить нарушенное обязательство простым языком. Затем нужно найти реальный компонент или связь, определить свойство и механизм и отделить доказательства нарушения от простого распространения. Сравните с ближайшей соседней областью, пользуясь приведёнными выше границами. Независимые нарушенные контракты фиксируйте раздельно, сохраняя их общий причинный путь. Если доступные наблюдения не позволяют различить два объяснения, сохраните обе гипотезы и укажите следующий различающий тест.

Метки исходной версии 1.0 соотносятся с идентификаторами 2.0.0-draft.1 следующим образом. Это сопоставление сохраняет ссылки; оно не означает неизменности объёма.

ИдентификаторМетка в исходной версии 1.0Отображаемое название в редакции 2.0.0-draft.1 и основное уточнение
L1Основа моделей и вычислений (Model & Computational Foundation)Модели и вычисления; контракты среды выполнения и инфраструктуры отделены от вычисления
L2Приложения и инфраструктура (Application & Infrastructure)Программное обеспечение и инфраструктура; реализация и изоляция явно отнесены к этой области
L3Данные и знания (Data & Knowledge)Данные и знания; обработка ресурсов отделена от полномочий инструкций
L4Среда и восприятие (Environment & Perception)Восприятие и представление мира; включено физическое и цифровое наблюдение
L5Семантика и поведение (Semantic & Behavioral)Интерпретация и цели; нет общей ответственности за любое нежелательное поведение
L6Память и постоянное состояние (Memory & Persistent State)Память и непрерывность состояния; сохраняемая рабочая непрерывность определяется по функции
L7Агент и действие (Agent & Action)Планирование и действие; явно включены стратегии и физические воздействия
L8Взаимодействие человека и ИИ (Human-AI Interaction)Взаимодействие человека и системы; информированное разрешение и надзор закреплены в контракте
L9Системное и общественное (Systemic & Societal)Коллективное и системное взаимодействие; требуются механизм связи и коллективный контракт

Упорядочение по последствиям, автоматические полномочия на каждом ребре между агентами и исключительный акцент на одном основном уровне, свойственные источнику, не сохранены. Исторические находки требуют повторной классификации человеком там, где эти допущения повлияли на результат. «Версии и идентификаторы» фиксируют политику миграции; «Модель угроз» задаёт допущения с указанием области; «Свойства безопасности» задают обязательства; «Методика оценки» задаёт требования к тестам и доказательствам. Эти связи делают модель областей пригодной к использованию, оставляя её научную адекватность открытой для проверки.

Документ Word (на английском) · Исходный Markdown · Открыть на интерактивном сайте