OSAFIS

Учебные примеры

OSAFIS 2.0.0-draft.1 · Исследовательское предложение · 13 мин чтения

В этом документе
  1. Статус и порядок использования
  2. Пример 01. Справочный текст становится инструкцией
  3. Пример 02. Корректный текст с камеры и последующее внедрение
  4. Пример 03. Сохранённое предпочтение переходит между пользователями
  5. Пример 04. Обратная связь в ходе работы меняет политику
  6. Пример 05. Импорт символьных правил
  7. Пример 06. Устаревшее цифровое представление мира
  8. Пример 07. Расширение делегированного объёма
  9. Пример 08. Общая модель вызывает широкие последствия
  10. Пример 09. Коллективная перегрузка повторными попытками
  11. Пример 10. Контракт физической остановки нарушается без злоумышленника
  12. Пример 11. Искажённое представление одобрения командой
  13. Пример 12. Самопорождённые доказательства идут по кругу
  14. Набор как проверка границ

OSAFIS 2.0.0-draft.1 · Иллюстративные учебные случаи · 2026-09-07

Статус и порядок использования

Все двенадцать приведённых ниже случаев гипотетичны и не выполнялись. Они не являются ни подтверждёнными находками, ни записями реестра. Их идентификаторы — локальные учебные ссылки. Предлагаемые наблюдаемые величины, положительные и отрицательные контроли описывают будущую изолированную проверку; никакой измеренный результат не подразумевается. Случаи намеренно проверяют границы, включая корректное участие, невраждебные дефекты, нерешённую атрибуцию и широкие последствия без отдельного системного нарушения.

Для каждого случая положительный контроль с внедрённым нарушением — это изолированная тестовая среда, намеренно настроенная на нарушение названного контракта, чтобы можно было проверить средства обнаружения. Контроль разрешённой функции, напротив, проверяет, что законная работа остаётся возможной. Отрицательный контроль — сопоставимое законное условие, при котором контракт должен сохраняться. Укажите, какую реакцию должен дать каждый контроль. Ни один контроль не разрешает вредного тестирования в реальных условиях. Используйте синтетические записи, смоделированные действия и одноразовое состояние. Перечисленные меры защиты — кандидаты, требующие проверки, а не доказанные меры снижения риска.

Канонические области: L1 Модели и вычисления, L2 Программное обеспечение и инфраструктура, L3 Данные и знания, L4 Восприятие и представление мира, L5 Интерпретация и цели, L6 Память и непрерывность состояния, L7 Планирование и действие, L8 Взаимодействие человека и системы, L9 Коллективное и системное взаимодействие. Участвующая область не считается нарушенной по умолчанию. Метки свойств сохраняют исходные идентификаторы.

Пример 01. Справочный текст становится инструкцией

Контракт и область: справочная система должна использовать найденные документы как доказательства, не наделяя их полномочиями административных инструкций. Её сервис поиска обещает добросовестную доставку, а не то, что каждый публичный источник заслуживает доверия. Противник может отредактировать один справочный документ, но не может изменить запрос пользователя или политику системы. Точка входа — найденное содержимое.

Путь в графе: документ → информационное ребро → поисковый компонент → информационное ребро → сборщик контекста → интерпретация инструкций → смоделированный ответ. L3 участвует в добросовестной доставке. Предполагаемое нарушение находится в L5, когда текст документа возводится в ранг полномочия, что затрагивает P04 «Целостность инструкций». Добавляйте P11 «Семантическая целостность» только в том случае, если нарушено и отдельно заданное обязательство по сохранению смысла; одна лишь путаница в полномочиях инструкций не устанавливает второго нарушения. Если принятая цель меняется, P09 «Целостность цели» — дополнительное утверждение, требующее доказательств. Механизмы: M02 «Манипуляция данными» для вмешательства и M05 «Семантическая манипуляция» для путаницы в полномочиях; M10 «Манипуляция целью» — условно.

Наблюдаемые величины и критерий нарушения: фиксируйте метаданные о роли источника, определяющие инструкции и то, следует ли вывод неразрешённой инструкции в безобидной синтетической задаче. Положительный контроль: тестовая среда, явно рассматривающая справочный текст как административный ввод. Отрицательный контроль: то же справочное содержимое, процитированное для анализа без возведения в ранг полномочий. Сравнивайте смысл и запрошенную задачу, а не только формулировку вывода.

Возможная мера защиты: сохранять роли источников и независимо проверять полномочия инструкций. Ограничение: изменившийся ответ сам по себе не позволяет установить, произошла ли путаница в полномочиях. Добросовестный поиск не является отдельной уязвимостью L3 в рамках заявленного контракта.

Пример 02. Корректный текст с камеры и последующее внедрение

Контракт и область: смоделированный визуальный ассистент должен точно распознавать текст показанной таблички и воспринимать надписи в среде как наблюдаемое содержимое. Противник может разместить текст в сцене. Камера и конвейер распознавания остаются нескомпрометированными. Точка входа — физическая сцена.

Путь в графе: табличка → наблюдение → камера и распознавание → информация → интерпретатор → смоделированный ответ по задаче. L4 участвует корректно, если распознанный текст совпадает с табличкой. Предполагаемое нарушение находится в L5 и затрагивает P04 «Целостность инструкций». Добавляйте P11 «Семантическая целостность» только в том случае, если нарушено и отдельно заданное обязательство по сохранению смысла; само присутствие текста не устанавливает второго нарушения. M03 «Манипуляция средой» описывает физическое вмешательство, а M05 «Семантическая манипуляция» — путаницу в полномочиях. Не добавляйте M04 «Манипуляция восприятием» лишь потому, что текст доставила камера.

Наблюдаемые величины и критерий нарушения: сравните распознанный текст с известным текстом сцены, а затем оцените, перекрывает ли текст из среды разрешённую задачу. Положительный контроль: тестовая среда интерпретатора, которая придаёт всему распознанному тексту приоритет инструкций. Отрицательный контроль: точное распознавание с последующим цитированием или описанием без исполнения. Отдельная тестовая среда с ошибками распознавания может проверить оракул восприятия, но не является положительным контролем для этой гипотезы о L5.

Возможная мера защиты: сохранять сведения о происхождении наблюдения на этапе интерпретации и контролировать полномочия независимо от модальности. Ограничение: видимость сцены, уверенность распознавания и неоднозначность задачи могут смешиваться в неконтролируемом тесте. Этот пример намеренно показывает атаку, входящую через L4 без нарушения P22 «Целостность восприятия».

Пример 03. Сохранённое предпочтение переходит между пользователями

Контракт и область: ассистент с постоянной памятью должен привязывать сохраняемые предпочтения к разрешившему их пользователю и контексту сессии. Противник может задать предпочтение в собственной учётной записи и запустить последующий путь извлечения, но не может напрямую администрировать базу данных. Точка входа — интерфейс предпочтений.

Путь в графе: сессия злоумышленника → запись состояния → общее хранилище предпочтений → извлечение состояния → контекст жертвы → ответ. Ошибочная привязка в L6 нарушает P07 «Целостность памяти» и P08 «Целостность идентификации»; P17 «Временная целостность» значима, если повторно используется истёкшая привязка. L2 участвует в аутентифицированных сессиях и отдельно не нарушается, если только не нарушена граница его учётных записей. M08 «Манипуляция памятью» и M09 «Манипуляция идентификацией» описывают попытку заражения.

Наблюдаемые величины и критерий нарушения: фиксируйте идентификаторы синтетических пользователей, ключи привязки, разрешённые записи предпочтений и происхождение повторно активированного состояния. Нарушение — использование предпочтения, привязанного к злоумышленнику, в качестве предпочтения жертвы. Положительный контроль: тестовая среда, намеренно использующая общий ключ привязки. Отрицательный контроль: раздельные ключи при том же содержании предпочтения и эквивалентной временной последовательности.

Возможная мера защиты: проверять привязку к субъекту при записи и чтении и сохранять метаданные отзыва. Ограничение: влияние состояния бывает трудно вывести по выводам на естественном языке; прямые сведения о происхождении состояния — более сильное доказательство. Общее хранилище данных само по себе не устанавливает L9 и даже наличия дефекта. Случай касается контракта непрерывности, а не физической технологии хранения.

Пример 04. Обратная связь в ходе работы меняет политику

Контракт и область: адаптивная система может обновлять исполняемую политику только на основе обратной связи, удовлетворяющей объявленному правилу проверки. Противник может подавать записи обратной связи в рамках обычной роли участника. Он не может напрямую записывать исполняемые параметры. Точка входа — интерфейс приёма обратной связи.

Путь в графе: поданная обратная связь → допуск информации → процедура обновления → версия модели → смоделированное решение. Предполагаемое нарушение в L3 — невыполнение заявленного контракта допуска обратной связи. Отдельное нарушение в L1 существует лишь в том случае, если процедура обновления нарушает собственный контракт разрешённых обновлений. L6 не назначается лишь потому, что примеры или параметры сохраняются. P06 «Целостность знаний» и P02 «Целостность» относятся к соответствующим контрактам. M02 «Манипуляция данными» описывает вмешательство.

Наблюдаемые величины и критерий нарушения: сохраняйте происхождение обратной связи, решения о проверке, различия между версиями политики и результаты по синтетическому контракту политики. Положительный контроль: тестовая среда обновления, принимающая намеренно недопустимую запись обратной связи. Отрицательный контроль: сопоставимая допустимая обратная связь, обработанная по тому же пути обновления, а также недопустимая обратная связь, корректно отклонённая.

Возможная мера защиты: независимый допуск обновлений, проверки версионированных политик и ограниченное развёртывание. Ограничение: вредное решение после обновления не доказывает отравленного допуска; его может объяснить ранее существовавший дефект модели или недостаточная спецификация. D5 «Жизненный цикл и управление изменениями» значимо, но не заменяет определения фактически нарушенного контракта обновления.

Пример 05. Импорт символьных правил

Контракт и область: символьный сервис принятия решений должен активировать только утверждённые исполняемые правила. Противник может опубликовать пакет правил, предлагаемый для импорта, но не может его утвердить. Точка входа — интерфейс импорта пакетов. Нейросетевая модель или промпт не требуются.

Путь в графе: предлагаемый пакет → технический импорт → средство проверки утверждения → активные правила вывода → смоделированное решение. Обход утверждения затрагивает L2; активация правил вне объявленного контракта исполняемых правил затрагивает L1. Фиксируйте оба нарушения только тогда, когда доказательства указывают на каждое из них. L3 может участвовать как канал передачи информации о пакете. Свойства включают P02 «Целостность» и P20 «Целостность атрибуции», если атрибуция утверждения фальсифицирована. Применяется механизм M01 «Техническая манипуляция»; M09 «Манипуляция идентификацией» — при условии ложного заявления об утверждающем лице.

Наблюдаемые величины и критерий нарушения: сравните идентификаторы активных правил и записи об утверждении с фиксированным синтетическим списком разрешённых правил. Положительный контроль: тестовая среда импорта, пропускающая проверку утверждения. Отрицательный контроль: надлежащим образом утверждённый пакет и неутверждённый пакет, отклонённый через тот же интерфейс.

Возможная мера защиты: отделить импорт от активации и проверять утверждение относительно точно того же артефакта. Ограничение: утверждённое, но по существу неверное правило ставит иной вопрос о контракте. Не приравнивайте все нежелательные символьные выводы к компрометации импорта. Этот случай проверяет, остаётся ли L1 осмысленным без обученных весов и следует ли разграничение L1 и L2 контрактам, а не названиям продуктов.

Пример 06. Устаревшее цифровое представление мира

Контракт и область: система, управляющая браузером, должна повторно проверять текущую цель после изменения состояния страницы, прежде чем выполнить смоделированное действие. Безобидное асинхронное обновление меняет интерфейс после наблюдения. Противник не предполагается, поэтому идентификатор M не назначается.

Путь в графе: состояние страницы → наблюдение → сохранённая оценка среды → планировщик → средство проверки действий → смоделированная цель. L4 нарушается, если заданный для него контракт действительности оценки представляет устаревшую цель как текущую, что затрагивает P23 «Целостность модели мира» и P17 «Временная целостность». L7 нарушается дополнительно лишь в том случае, если независимая повторная проверка действия обязательна и пропущена, что затрагивает P13 «Целостность действий». Сохранение устаревшей оценки не устанавливает автоматически дефекта в L6.

Наблюдаемые величины и критерий нарушения: фиксируйте версию состояния, временную метку наблюдения, идентичность цели и проверку в момент действия. Нарушение — смоделированное действие против цели, требуемая проверка действительности которой не выполнена. Положительный контроль: тестовая среда, намеренно подавляющая повторную проверку после известного изменения состояния. Отрицательный контроль: неизменная страница и изменённая страница с корректной повторной проверкой.

Возможная мера защиты: привязывать действия к проверенному состоянию среды или требовать свежей проверки цели. Ограничение: это кандидат в дефект качества или безопасности людей, если только значимость для защищённости не установлена в рамках контракта развёртывания. Враждебный вариант потребовал бы отдельно сформулированной возможности злоумышленника; здесь такая возможность не придумывается.

Пример 07. Расширение делегированного объёма

Контракт и область: исполнитель, получивший делегированные полномочия для одного синтетического ресурса, не должен действовать в отношении другого ресурса. Враждебный вышестоящий агент может отправлять сообщения с задачами, но имеет полномочия только в отношении первого ресурса. Точка входа — интерфейс делегирования.

Путь в графе: уполномоченный субъект → делегирование полномочий → вышестоящий агент → попытка делегирования → исполнитель → смоделированный ресурс. Нарушение в L7 — принятие расширенного объёма, нарушающее P16 «Целостность делегирования». P12 «Целостность возможностей» дополнительно требует доказательств нарушения отдельно заданного обязательства по выбору возможностей. Отдельное нарушение управления доступом в L2 зависит от заявленной архитектуры контроля. Механизмы M11 «Манипуляция возможностями» и M09 «Манипуляция идентификацией» применяются, когда сообщение ложно заявляет о расширенных полномочиях.

Наблюдаемые величины и критерий нарушения: сохраняйте цепочку делегирования, разрешённые цели, срок действия и решения исполнителя. Нарушение — принятие действия за пределами исходного объёма. Положительный контроль: тестовая среда исполнителя, доверяющего непосредственному отправителю без проверки цепочки. Отрицательный контроль: делегирование в пределах объёма и тот же запрос за пределами объёма, корректно отклонённый.

Возможная мера защиты: независимо проверять делегированный объём и требовать привязки к цели. Ограничение: аутентификация вышестоящего агента устанавливает его идентичность, но не полномочия в отношении каждой цели. Информационное сообщение между агентами не было бы ребром делегирования. Участие нескольких агентов само по себе не создаёт нарушения в L9.

Пример 08. Общая модель вызывает широкие последствия

Контракт и область: развёртывание должно обслуживать утверждённый артефакт модели. Противник с несанкционированным доступом на запись заменяет этот артефакт. Общим сервисом пользуется множество клиентов, но отдельный контракт коллективного взаимодействия не задан. Точка входа — хранилище артефактов.

Путь в графе: несанкционированная запись артефакта → узел общей модели → рёбра зависимости от ресурса → множество клиентов → смоделированные выводы. Несанкционированная запись затрагивает L2; обслуживание подменённой модели в рамках контракта утверждённого артефакта — L1. Центральное свойство — P02 «Целостность». M01 «Техническая манипуляция» описывает вмешательство. L9 не назначается лишь потому, что число клиентов или масштаб последствий велики.

Наблюдаемые величины и критерий нарушения: сравните идентичность обслуживаемого артефакта с записями об утверждении и проследите, какие синтетические клиенты используют его совместно. Положительный контроль: тестовое развёртывание, намеренно обслуживающее запрещённый артефакт. Отрицательный контроль: все клиенты получают утверждённый артефакт через ту же общую инфраструктуру.

Возможная мера защиты: проверка артефакта при активации и обслуживании с явным перечнем общих зависимостей. Ограничение: дополнительные доказательства могли бы установить нарушение локализации или обратной связи в L9, но этот сценарий их не содержит. Граф должен сохранять единственный общий узел, а не делать вид, что у каждого клиента есть независимая копия. Масштаб последствий фиксируется даже без метки системной уязвимости.

Пример 09. Коллективная перегрузка повторными попытками

Контракт и область: группа взаимодействующих клиентов должна сохранять объявленные границы доступности общего сервиса при ограниченной кратковременной ошибке. Все клиенты следуют своим локальным правилам повторных попыток. Злоумышленник не предполагается. Точка входа — безобидное возмущение в работе сервиса.

Путь в графе: ошибка сервиса → обратная связь → политики повторных попыток клиентов → зависимость от ресурса → общая очередь → новые ошибки сервиса. Предполагаемое нарушение находится в L9, в групповом контракте, и затрагивает P03 «Доступность». L2 и L7 участвуют в работе сервиса и локальных действиях; их индивидуальные контракты могут оставаться выполненными. Механизм атаки не назначается.

Наблюдаемые величины и критерий нарушения: в ограниченном симуляторе измерьте суммарную нагрузку запросов, заполненность очереди и восстановление относительно объявленных границ. Положительный контроль: тестовая среда с намеренно синхронизированными повторными попытками, заведомо превышающими настроенный тестовый бюджет. Отрицательный контроль: тестовая среда со скоординированными повторными попытками при том же возмущении, а также базовый уровень без возмущения.

Возможная мера защиты: коллективный бюджет повторных попыток, координация допуска или ограниченная политика экспоненциальной задержки. Ограничение: превышение бюджета должно наблюдаться в реальном тесте, а не предполагаться на основе этого описания. Без объявленного группового контракта случай остаётся гипотезой об архитектурной опасности. Он показывает, почему нарушения могут относиться к подграфу, а не к одному агенту или одному ребру связи.

Пример 10. Контракт физической остановки нарушается без злоумышленника

Контракт и область: смоделированная система исполнительных механизмов должна после сигнала остановки в пределах объявленного интервала привести заданное движение в указанные безопасные границы. Безобидный дефект реализации задерживает отмену. Противник отсутствует.

Путь в графе: остановка оператором → сигнал вмешательства → контроллер → модель исполнительного механизма → состояние движения. Невыполнение контракта остановки затрагивает L7 и относится к P14 «Управляемость» и P13 «Целостность действий». L8 участвует через интерфейс оператора; он не нарушается отдельно, если точно передаёт запрос на остановку и состояние реакции. L2 затрагивается условно — если выявлен отдельный контракт реализации. Метка механизма не назначается.

Наблюдаемые величины и критерий нарушения: сравните временные метки команды и остановки, смоделированное движение и заявленные границы реакции. Положительный контроль: тестовая среда моделирования, намеренно задерживающая отмену сверх предела. Отрицательный контроль: своевременная отмена при эквивалентных начальных условиях и нагрузке.

Возможная мера защиты: независимый путь остановки и явное распространение отмены, оцениваемые в рамках проекта безопасности, прошедшего отраслевое рецензирование. Ограничение: это гипотеза о дефекте безопасности, а не установленная атака. Эксперимент на реальном физическом оборудовании не нужен и этим примером не разрешается. Моделирование не может установить безопасность развёртывания за пределами смоделированных границ.

Пример 11. Искажённое представление одобрения командой

Контракт и область: интерфейс принятия решений должен отличать рекомендацию от зафиксированного одобрения команды и раскрывать неурегулированные возражения до синтетического обязательства. Противник может передать поддельную сводку об одобрении через обычный информационный канал. Он не может изменять фактические записи об одобрении. Точка входа — источник сводки.

Путь в графе: враждебная сводка → информация → интерфейс отображения → рассмотрение командой людей → смоделированное разрешение. L8 затрагивается, если интерфейс представляет непроверенную сводку как завершённое одобрение, что относится к P19 «Целостность решений человека» и P20 «Целостность атрибуции». M09 «Манипуляция идентификацией» и M12 «Манипуляция людьми» описывают попытку воздействия. L3 участвует; отдельное нарушение контракта происхождения условно. L9 не назначается автоматически лишь потому, что интерфейс рассматривают несколько человек.

Наблюдаемые величины и критерий нарушения: сначала проверьте, различает ли интерфейс проверенные одобрения, рекомендации и возражения. Положительный контроль: тестовая среда, намеренно отображающая непроверенное одобрение как проверенное. Отрицательный контроль: то же содержимое, чётко помеченное как непроверенное, при видимой авторитетной записи. Любое исследование реальных решений людей требует надлежащего согласия, этической экспертизы, разъяснения после исследования и защиты данных.

Возможная мера защиты: привязывать отображение одобрений к авторитетным записям и показывать существенные разногласия. Ограничение: инспекция интерфейса может установить искажение, но не может количественно оценить его влияние на решения людей. Синтетических агентов нельзя представлять как доказательство поведения команды людей.

Пример 12. Самопорождённые доказательства идут по кругу

Контракт и область: исследовательский коллектив не должен считать повторно распространённые утверждения независимым подтверждением, если они происходят из одного и того же источника. Противник может внедрить одно утверждение в публичный входной источник, используемый коллективом, не контролируя его внутренних сервисов. Точка входа — этот информационный источник.

Путь в графе: внедрённое утверждение → информация → сводка агента A → общее хранилище публикаций → извлечение агентами B и C → обратная связь → коллективное решение о степени уверенности. L3 затрагивается, если не срабатывают обещанные проверки независимости происхождения. Отдельное нарушение в L9 предполагается там, где коллективный контракт подтверждения засчитывает зависимую обратную связь как независимое доказательство. Значимы P06 «Целостность знаний», P20 «Целостность атрибуции» и P21 «Целостность доверия». M02 «Манипуляция данными» относится к внедрению; приписывание других механизмов требует доказательств.

Наблюдаемые величины и критерий нарушения: отслеживайте родословную синтетического утверждения, ссылки, зависимость источников и правило коллективного принятия. Положительный контроль: тестовая среда, намеренно засчитывающая копии как независимые источники. Отрицательный контроль: копии с сохранённой родословной, корректно засчитанные один раз, наряду с действительно независимыми синтетическими источниками, оцениваемыми по тому же правилу.

Возможная мера защиты: сохранять сведения о происхождении и обеспечивать независимость на границе коллективного решения. Ограничение: общие формулировки сами по себе не доказывают общего происхождения, а зависимость источников не делает утверждение автоматически ложным. Контракт касается обоснованного подтверждения, а не гарантированной истинности. Этот пример отличается от широкого распространения в примере 08 тем, что в нём заданы конкретная связь через обратную связь и коллективный контракт.

Набор как проверка границ

Во многих случаях набор намеренно содержит меньше девяти нарушенных областей, а в нескольких случаях — ни одного противника. Это корректное применение метода. Неопределённость механизма допустима, области могут участвовать без нарушения, а одно свойство может быть значимо в нескольких локусах. Метки свойств требуют сформулированного контракта, а не совпадения ключевых слов.

Прежде чем использовать эти случаи в исследовании кодирования, заморозьте тексты случаев и рубрику оценки, отделите учебные примеры от отложенных случаев и попросите рецензентов классифицировать их независимо. Расхождения с предложенными классификациями следует фиксировать и разрешать с опорой на явные контракты. Эти примеры — редакторские гипотезы о полезных границах, а не эталонный набор с установленной эталонной истиной и не доказательство полноты девятиобластной архитектуры.

Документ Word (на английском) · Исходный Markdown · Открыть на интерактивном сайте