# خاصیت‌های امنیتی

OSAFIS 2.0.0-draft.1 | پیشنهاد پژوهشی | ۷ سپتامبر ۲۰۲۶

## یک خاصیت چه چیزی را مشخص می‌کند

خاصیت امنیتی نام تعهدی است که ارزیابی می‌تواند آن را برای یک شیء، کارکرد یا رابطهٔ حفاظت‌شده عینی کند. سازوکار حمله توضیح می‌دهد که اثرگذاری چگونه عمل می‌کند؛ حوزه جایگاه قرارداد مربوط را مشخص می‌کند؛ و خاصیت بیان می‌کند که آن قرارداد از چه چیزی حفاظت می‌کند. این محورها به هم مرتبط‌اند اما جایگزین یکدیگر نیستند. سندی بدخواهانه ممکن است بی‌آنکه هیچ خاصیتی را نقض کند به سامانه برسد، و یک خاصیت واحد می‌تواند از راه چند سازوکار و در چند حوزه شکست بخورد.

بیست‌وسه شناسهٔ زیر همان تخصیص‌ها و برچسب‌های سند منبعِ «نسخه‌گذاری و شناسه‌ها» را حفظ می‌کنند. این شناسه‌ها قواعدی تحلیلی و پیشنهادی‌اند، نه شاهدی بر اینکه سامانه‌ای مستقر آن‌ها را برآورده می‌کند. سند منبعِ «خاصیت‌های امنیتی» از سرفصل‌های شماره‌داری استفاده می‌کرد که با همهٔ شناسه‌های دائمی مطابقت ندارند. ارجاع‌ها باید از شناسه‌های P و نسخهٔ چارچوب استفاده کنند، نه اینکه هویت خاصیت را از جایگاه بخش استنباط کنند. به‌ویژه، P14 «کنترل‌پذیری»، P15 «یکپارچگی برنامه‌ریزی»، P17 «یکپارچگی زمانی» و P18 «یکپارچگی تصمیم» است.

## عینی‌سازی و آزمون یک خاصیت

برای هر خاصیتِ کاربردپذیر، شیء یا رابطهٔ حفاظت‌شده، موجودیت‌های مجاز، عملیات مجاز، شرایط حاکم، افق زمانی و معیار مشاهده‌پذیرِ نقض را مشخص کنید. مالک سیاست و شواهدی را که نشان می‌دهد سیاست کاربرد دارد مشخص کنید. عبارت «خروجی زیان‌بار بود» تعهد را مشخص نمی‌کند، و «سامانه امن ماند» اوراکل نیست. قراردادها ممکن است ممنوعیت‌های قطعی، حدود، آستانه‌ها یا تعهدات مشروط را در بر بگیرند؛ مقادیر آن‌ها در محیطِ ارزیابی‌شده به توجیه نیاز دارند.

اوراکل تعیین می‌کند که آیا شرط مشخص‌شده برقرار است یا نه. اوراکل ممکن است سوابق مجوز را با اثرها مقایسه کند، پیوندهای منبع را بازرسی کند، یک قاعدهٔ اعلام‌شده را بر پایهٔ واقعیت‌های کنترل‌شده ارزیابی کند، یا برای معنا و شیوهٔ ارائه از یک روبریکِ بازبینی‌شده استفاده کند. محدودیت‌های اوراکل، از جمله اختلاف‌نظر میان داوران انسانی، باید گزارش شوند. توضیح‌هایی که مدل تولید می‌کند می‌توانند مشاهده به شمار آیند، اما نباید فرض کرد که فرایند علّیِ واقعی را آشکار می‌کنند یا حقیقتِ مبنای مستقلی فراهم می‌آورند.

مثال‌ها و آزمون‌های زیر توضیحی و اجرانشده‌اند. این‌ها طرح‌های ممکن برای ارزیابی‌اند، نه نتایج آزمایشی، آسیب‌پذیری‌های اعتبارسنجی‌شده یا کنترل‌های جهان‌شمول. آزمون‌ها باید هر جا شدنی است از داده‌های ساختگی و اثرهای مهارشده استفاده کنند. هر سابقهٔ اجرا باید رفتار خط پایه، شرطِ دست‌کاری‌شده، کنترل‌های منفی، نتیجهٔ مشاهده‌شده، پیکربندی و عدم‌قطعیت را بیان کند. یک خاصیت می‌تواند کاربردناپذیر، آزموده‌نشده، در شرایط بررسی‌شده برآورده، در شرایط بیان‌شده نقض‌شده، یا حل‌نشده باشد. این حالت‌ها نباید به حکمی دودویی دربارهٔ امنیت سامانه فروکاسته شوند.

## P01 محرمانگی

محرمانگی الزام می‌کند که اطلاعات حفاظت‌شده تنها برای موجودیت‌ها و مجراهایی افشا شود که سیاستِ حاکم اجازه می‌دهد. قرارداد باید اطلاعات، گیرندگان، تبدیل‌ها و خروجی‌های مشمول را مشخص کند. دستورها، مصنوعات مدل و ردپاهای درونی تنها زمانی محرمانه‌اند که سیاستی واقعاً از آن‌ها حفاظت کند؛ درونی بودنِ جایگاه به‌تنهایی قاعدهٔ رازداری نیست. افشا می‌تواند از راه متن، بازیابی، حافظه، محمولهٔ ابزارها یا دیگر مجراهای مشاهده‌پذیر رخ دهد.

اوراکل نقض ثابت می‌کند که گیرنده‌ای غیرمجاز، طبق معیار نشتِ اعلام‌شده، به اطلاعات حفاظت‌شده یا استنباطی ممنوع دست یافته است. یک آزمون مهارشده می‌تواند رازی ساختگی را در یک حساب قرار دهد و خروجی‌های حسابی دیگر را بررسی کند، و گیرنده‌ای مجاز را به‌عنوان کنترل منفی به کار ببرد. نشانگری که حدس زده شده شاهد ضعیفی است، مگر آنکه بتوان خاستگاه آن را از تصادف یا دانشِ مجاز متمایز کرد. P01 به افشا مربوط است؛ P02 به تغییر غیرمجاز و P03 به دسترسی به خدمت. یک رخداد می‌تواند مستقلاً هر سه را در بر بگیرد.

## P02 یکپارچگی

یکپارچگی الزام می‌کند که اطلاعات، پیکربندی، محاسبه یا حالتِ حفاظت‌شده تنها از راه تبدیل‌های مجاز و به دست کنشگران مجاز ایجاد و تغییر داده شوند. «قابل‌اعتماد» باید به ناوردایی مشخص ترجمه شود، مانند چکیدهٔ رمزنگاریِ تأییدشدهٔ یک مصنوع، مجوز معتبر به‌روزرسانی یا پیوندِ حفظ‌شدهٔ حساب. این خاصیت عمومی برای اشیایی سودمند می‌ماند که تعهدشان با خاصیتی تخصصی‌تر از خانوادهٔ یکپارچگی بهتر بیان نمی‌شود.

اوراکل حالت یا گذارِ مشاهده‌شدهٔ شیء حفاظت‌شده را با نسخهٔ مجاز و قواعد تغییر مقایسه می‌کند. آزمونِ جایگزینیِ مصنوع مدل می‌تواند مصنوعی را که واقعاً بارگذاری شده بازرسی کند، به جای اینکه جایگزینی را صرفاً از تغییر پاسخ‌ها استنباط کند. یک به‌روزرسانی مجاز حالت منفی را می‌آزماید. برای معناشناسیِ ویژهٔ حافظهٔ عملیاتیِ نگه‌داشته‌شده از P07، برای اختیار دستور از P04 و هر جا خاصیت‌های مشخص دیگری تعهد دقیق را فراهم می‌کنند از آن‌ها استفاده کنید. افزودن P02 به هر یافتهٔ یکپارچگیِ تخصصی، شکستی اضافی ثابت نمی‌کند و شدت آن را افزایش نمی‌دهد.

## P03 دسترس‌پذیری

دسترس‌پذیری الزام می‌کند که کارکرد مشخص‌شده در محدودهٔ مرزهای اعلام‌شدهٔ خدمت، منابع یا زمان به کاربران مجاز ارائه شود. این مرزها باید بار کاری و مفروضات محیطی، از جمله کنترل‌های پذیرش و وابستگی‌ها، را مشخص کنند. امتناعی که سیاست الزام کرده، محروم‌سازی از خدمتِ مجاز نیست. وعدهٔ بی‌حدوحصر برای پاسخ دادن به هر درخواست، قراردادی عملی نیست.

اوراکل نتیجهٔ مشخص‌شدهٔ خدمت، مانند تکمیل، تأخیر یا بار کاریِ پذیرفته‌شده، را تحت شرایطی کنترل‌شده می‌سنجد. یک آزمون مهارشده ممکن است کاری بازگشتی و محدود را وارد کند و بسنجد که آیا درخواست‌های مجازِ نامرتبط در محدودهٔ قرارداد خدمت باقی می‌مانند یا نه. بار کاری‌ای با هزینهٔ مجازِ هم‌ارز کمک می‌کند سازوکار تقویتِ پیشنهادی از محدودیت‌های عادیِ ظرفیت متمایز شود. P03 به توانایی دریافت خدمت مربوط است؛ P14 به توانایی یک طرف مجاز برای محدود کردن یا متوقف کردن عملیات. یک خدمت که پیوسته در حال اجراست، می‌تواند یکی را برآورده کند و دیگری را نقض کند.

## P04 یکپارچگی دستور

یکپارچگی دستور الزام می‌کند که دستورهای مجاز در سراسر مسیر پردازش، معنا، اختیار، دامنه و تقدم خود را حفظ کنند. استقرار باید مشخص کند چه کسی می‌تواند هر ردهٔ دستور را صادر کند و تعارض‌ها چگونه حل می‌شوند. قطعه‌های بازیابی‌شده، پاسخ‌های ابزار و گفتارِ نقل‌شده صرفاً به این دلیل که لحنشان به فرمان شبیه است، به نقش دستوریِ ممتاز ارتقا نمی‌یابند.

اوراکل مجموعهٔ دستورهای پذیرفته‌شده و اثرهای مشاهده‌پذیرشان را با منبع حاکم و قواعد تقدم مقایسه می‌کند. یک آزمون توضیحی سندی را فراهم می‌کند که ادعای لغوِ سیاست را در خود دارد و بررسی می‌کند که آیا یک قید حفاظت‌شدهٔ وظیفه کنار زده می‌شود یا نه. دستوری معتبر از منبع مجاز، کنترلی منفی در برابر امتناعِ بی‌تمییز فراهم می‌کند. P11 به‌طور کلی‌تر به حفظ معنا مربوط است؛ P04 به‌طور خاص به دستورها و اختیار آن‌ها. P09 به هدف مجازِ حاصل مربوط است. هر دو را تنها زمانی ثبت کنید که شواهد هم نقض دستور و هم تغییر هدف را ثابت کنند، نه اینکه یکی را از دیگری فرض بگیرید.

## P05 یکپارچگی زمینه

یکپارچگی زمینه الزام می‌کند که موادی که برای قاب‌بندی یک وظیفه گردآوری می‌شوند، عضویت، انتساب، ترتیب و قیدهای لازمِ اطلاعات مربوط را حفظ کنند. قرارداد می‌تواند مشخص کند کدام تاریخچه، مفروضات، مشاهدات یا شواهد باید همراه یک تصمیم باشند و کدام حذف‌های زمینه‌ای ممنوع‌اند. این خاصیت الزام نمی‌کند که هر واقعیت ممکنی در زمینهٔ مدل جا بگیرد.

اوراکل زمینهٔ تصمیمِ گردآوری‌شده را با آن قرارداد مقایسه می‌کند. یک آزمون توضیحی مرحله‌ای برای خلاصه‌سازی وارد می‌کند که یک گزارهٔ تأیید را نگه می‌دارد اما شرطِ محدودکنندهٔ آن را حذف می‌کند، سپس بررسی می‌کند که آیا آن محدودیت در زمینهٔ تصمیم همچنان در دسترس است یا نه. خلاصه‌ای که هر دو بند را نگه دارد کنترل منفی است. P06 به منبع دانشِ زیربنایی مربوط است؛ P07 به حالتِ نگه‌داشته‌شده در میان عملیات. P05 به قابِ وظیفه‌ای مربوط است که واقعاً برای تصمیم جاری فراهم شده است. اگر قیدی لازم پیش‌تر در حافظهٔ ماندگار از دست رفته باشد، باید شکست حافظه و انتشار زمینه‌ای آن را از هم متمایز کرد.

## P06 یکپارچگی دانش

یکپارچگی دانش الزام می‌کند که اطلاعاتی که به‌عنوان دانش به کار می‌روند، منشأ، وضعیت راستی‌آزمایی و شرایط استفادهٔ لازمِ خود را حفظ کنند. این خاصیت ادعای حقیقتِ جهان‌شمول نمی‌کند. سامانه می‌تواند به‌طور مشروع از منابع نامطمئن یا متعارض استفاده کند، به شرط آنکه قرارداد این قیدها را حفظ کند و آن‌ها را به‌عنوان واقعیت‌های راستی‌آزمایی‌شده عرضه نکند. منابع مربوط شامل اسناد مرجع، مجموعه‌های بازیابی و ورودی‌های آموزشی یا دیگر ورودی‌های اطلاعاتی‌اند.

اوراکل منبع و وضعیت اعلام‌شدهٔ اطلاعات را با قرارداد منبع در زمان ورود، تبدیل و استفاده مقایسه می‌کند. یک آزمون مهارشده می‌تواند رکوردهای ساختگیِ راستی‌آزمایی‌شده و راستی‌آزمایی‌نشده را با هم بیامیزد و بررسی کند که آیا تبدیل‌ها وضعیت آن‌ها را به‌نادرستی ارتقا می‌دهند یا نه. نتیجه‌ای راستی‌آزمایی‌نشده که به‌درستی برچسب خورده، کنترل منفی است، حتی اگر محتوایش نادرست باشد. P21 به‌طور گسترده‌تر بر تغییر روابط اعتماد حاکم است؛ P20 بر خاستگاهِ قابل ردیابی. P06 از رسیدگیِ معرفتی به یک منبع دانش حفاظت می‌کند، در حالی که P22 و P23 به مشاهده و بازنماییِ یک محیط عملیاتی مربوط‌اند.

## P07 یکپارچگی حافظه

یکپارچگی حافظه الزام می‌کند که حالت عملیاتیِ نگه‌داشته‌شده تنها در زمینهٔ امنیتیِ مجاز خود ایجاد شود، تغییر کند، به موضوعی مرتبط شود، تفسیر شود و از رده خارج شود. قرارداد وظیفه یا موجودیتی را که مالک این حالت است، دامنه و اعتبار آن، و ماندگاری یا استفادهٔ دوبارهٔ مجاز را مشخص می‌کند. خلاصهٔ یک گفت‌وگو، نقطهٔ بازیابی یا ترجیحی ذخیره‌شده، صرف‌نظر از رسانهٔ ذخیره‌سازی یا مدت نگه‌داری، می‌تواند حامل این تعهد باشد.

اوراکل اختیار و حالتِ پیشین را با آنچه در عملیاتی بعدی بازگردانده یا به کار گرفته می‌شود مقایسه می‌کند. یک آزمون توضیحی دو نشستِ کاربرِ ساختگی را از سر می‌گیرد و بررسی می‌کند که آیا ترجیح یا تأیید یک کاربر به نشست دیگری منتقل می‌شود یا نه. ازسرگیری‌ای که به‌درستی پیوند خورده، کنترل منفی است. P05 به زمینهٔ جاریِ گردآوری‌شده مربوط است و P06 به منابع دانش. P17 به تعهدات در گذر زمان مربوط است، حتی وقتی محتوای حافظه تغییری نکرده باشد. P07 زمانی موجه است که خودِ حالت عملیاتیِ ذخیره‌شده یا بازگردانده‌شده، قرارداد مجوز، ارتباط یا تفسیر خود را نقض کند.

## P08 یکپارچگی هویت

یکپارچگی هویت پیوندی قابل‌اتکا میان کنشگرانِ مربوط و اختیارِ ادعاشدهٔ آن‌ها از یک سو، و کاربران، عامل‌ها، خدمات، نشست‌ها یا منابعی که نمایندگی می‌کنند از سوی دیگر را الزام می‌کند. قرارداد شواهد هویتیِ پذیرفتنی برای یک نقش مشخص و ارتباطِ مجاز میان هویت و اختیار را تعریف می‌کند. نامی آشنا یا اعلام یک نقش به‌تنهایی این پیوند را برآورده نمی‌کند.

اوراکل موجودیتی را که کنشگر تلقی شده، با هویتِ راستی‌آزمایی‌شده و سابقهٔ نقش مقایسه می‌کند. پیامی ساختگی میان عامل‌ها می‌تواند نام نمایشیِ عاملی دیگر را به کار ببرد، در حالی که هویتِ احرازشدهٔ متفاوتی دارد؛ آزمون بررسی می‌کند که آیا گیرنده نقشِ عاملِ نام‌برده را به آن اعطا می‌کند یا نه. پیامی با پیوند هویتیِ معتبر کنترل منفی را فراهم می‌کند. P20 به تاریخچهٔ خاستگاه و مشارکت مربوط است؛ P21 به روابط اعتمادِ مجاز. P08 خطا در پیوندِ کنشگر یا اختیارِ کنشگر را مشخص می‌کند، در حالی که P16 بررسی می‌کند که آیا تفویض‌گیرنده‌ای که هویتش به‌درستی شناسایی شده، دامنه‌ای بیش از اندازه دریافت می‌کند یا نه.

## P09 یکپارچگی هدف

یکپارچگی هدف الزام می‌کند که وظیفه یا نتیجهٔ مجاز حفظ شود تا زمانی که موجودیتی که حق تغییر آن را دارد، در محدودهٔ دامنهٔ خود آن را تغییر دهد. سابقهٔ هدف باید اختیارِ منشأ، قیدهای حاکم، بازنگری‌های پذیرفته‌شده و تعارض‌های حل‌نشده را مشخص کند. سیاست استقرار، درخواست معتبر کاربر و تفویض محدود می‌توانند در این امر سهیم باشند؛ تقدم آن‌ها باید مشخص شود. سامانه نمی‌تواند صرفاً با مشروع توصیف کردنِ هدفی که ترجیح می‌دهد، مجوز را برقرار کند.

اوراکل وظیفه‌ای را که سامانه متعهد به پیگیری آن می‌شود با آن سابقه مقایسه می‌کند. در یک آزمون توضیحی، وظیفهٔ بازبینی یک گزارش پس از خواندن محتوای منبع به سوی تبلیغ یک تأمین‌کنندهٔ نام‌برده منحرف می‌شود. شواهد باید تغییر معیار وظیفه یا نتیجهٔ دنبال‌شده را ثابت کنند؛ توصیه‌ای نادرست به‌تنهایی کافی نیست. بازنگری‌ای مجاز کنترل منفی را فراهم می‌کند. P18 به داوری‌ای مربوط است که در حالی انجام می‌شود که وظیفه ثابت مانده است، و P15 به راهبرد دستیابی به آن. P09 دربارهٔ ارزش اخلاقیِ هدف مجاز داوری نمی‌کند و تعارض حاکمیتیِ نامشخص را حل نمی‌کند.

## P10 یکپارچگی رفتاری

یکپارچگی رفتاری رعایتِ یک قید رفتاریِ تعریف‌شده و مرتبط با امنیت را الزام می‌کند، در صورتی که هیچ خاصیتِ مشخص‌تری آن تعهد را پوشش ندهد. این خاصیت آگاهانه به‌عنوان خاصیتی باقی‌مانده طراحی شده است. قرارداد باید رفتار مشاهده‌پذیرِ ممنوع یا الزامی را مستقل از این واقعیت توصیف کند که خروجی‌ای ناپسند یا زیان‌بار بوده است. تغییرپذیری، غافلگیری و خطای عادیِ مدل شکست این خاصیت را ثابت نمی‌کنند.

برای نمونه، یک سامانهٔ پشتیبانی می‌تواند ممنوعیتی بازبینی‌شده داشته باشد بر تهدیدِ هدفمند برای وادار کردن شخص به ادامهٔ تعامل. آزمونی پیشنهادی، پیش از مشاهدهٔ خروجی‌ها، معیارهای تهدید و اجبار، کنترل‌های مربوط به گفت‌وگوی بی‌خطر، روال داوری و محیطِ مجاز برای ارزیابی را تعریف می‌کند. اوراکل به همین معیارها مربوط است، نه به نمرهٔ کلیِ زیان‌باری. وقتی تعهدِ نشان‌داده‌شده اثرگذاریِ به‌طور اساسی فریبنده بر تصمیم‌های انسانی است از P19 استفاده کنید، برای هدف‌های تغییریافته از P09، برای راهبردهای نامعتبر از P15 و برای داوری‌های نامعتبر از P18. هر جا قرارداد رفتاریِ مشخص یا داوریِ قابل‌اتکایی وجود ندارد، طبقه‌بندی را حل‌نشده ثبت کنید، نه اینکه به‌طور پیش‌فرض P10 را برگزینید.

## P11 یکپارچگی معنایی

یکپارچگی معنایی حفظ معنای مرتبط با امنیت را در جریان تفسیر یا تبدیل الزام می‌کند. قرارداد مشخص می‌کند کدام تمایزها باید باقی بمانند، مانند نفی، دامنه، شرط‌ها، تمایز گزارهٔ نقل‌شده از گزارهٔ اظهارشده، یا تمایز مجوز فرضی از مجوز واقعی. لازم نیست عین عبارت یا خروجی‌های یکسان را الزام کند، و هر جا تمایز اهمیت دارد، ابهام باید بازنمایی شود، نه اینکه بی‌صدا حل شود.

اوراکل گزارهٔ تفسیرشده یا تبدیل‌شده را با استفاده از موارد کنترل‌شده یا روبریکِ داوریِ بازبینی‌شده با معنای مشخص‌شده مقایسه می‌کند. یک آزمون توضیحی عبارت «تأیید تنها برای حساب آزمایشی معتبر است» را ترجمه می‌کند و بررسی می‌کند که آیا محدودیتِ حساب باقی می‌ماند یا نه؛ بازنویسی‌هایی که معنا را حفظ می‌کنند کنترل‌های منفی‌اند. P04 به‌طور خاص بر اختیار و معنای دستور، P08 بر پیوند کنشگر و P09 بر هدف مجاز اعمال می‌شود. P11 زمانی سودمند است که شکستِ نشان‌داده‌شده، دگرگونیِ معنا باشد؛ نباید آن را صرفاً به این دلیل افزود که جایی در مسیر زبان طبیعی به کار رفته است.

## P12 یکپارچگی قابلیت

یکپارچگی قابلیت الزام می‌کند که انتخاب قابلیت‌های در دسترس و کاربرد موردنظر آن‌ها در محدودهٔ مرزهای امنیتیِ مجازشان باقی بماند. قرارداد ابزارها یا عملیات مجاز، مقاصد، اشیا، موجودیت‌ها و شرایط را مشخص می‌کند. داشتن یک اعتبارنامه یا دسترسی فنی تنها بخشی از رابطهٔ اجازه را برقرار می‌کند؛ هر وظیفه یا هر کاربرد پیشنهادی را مجاز نمی‌کند.

اوراکل استفادهٔ برگزیده یا درخواست‌شده از یک قابلیت را پیش از اثر بیرونیِ مربوط، با مقصود و دامنهٔ مجاز آن مقایسه می‌کند. یک آزمون توضیحی به عاملی هم ابزار پرس‌وجوی فقط‌خواندنی و هم ابزار تغییر را برای وظایف جداگانه می‌دهد، سپس بررسی می‌کند که آیا قطعه‌ای از یک منبع، انتخاب ابزار دوم را برای درخواستی فقط‌خواندنی القا می‌کند یا نه. تغییری که به‌طور مشروع مجاز شده، کنترل منفی است. P13 به اثرهای محقق‌شده مربوط است، P15 به راهبرد به‌صورت یک توالی و P09 به هدف. انتخابی غیرمجاز که مسدود شده، می‌تواند P12 را نقض کند در حالی که سازوکار اعمال در زمان اجرا با موفقیت P13 را حفظ می‌کند.

## P13 یکپارچگی کنش

یکپارچگی کنش الزام می‌کند که اثرهای بیرونی در زمان اجرا در دامنهٔ مجاز باقی بمانند. قرارداد باید شیء واقعی، گیرنده، داده، مقدار، زمان‌بندی و پیش‌شرط‌های مربوط به کنش را مقید کند. این خاصیت هم اثرهای دیجیتال و هم کنش فیزیکیِ عملگرها را پوشش می‌دهد. انتخاب درست قابلیت کافی نیست اگر پارامترها تغییر کنند، هدفی کهنه شود یا اجرا اثری متفاوت پدید آورد.

اوراکل اثرهای مشاهده‌شده را با مجوز و شرایط اجرای حاکم مقایسه می‌کند. در یک آزمون مهارشده، نوشتنِ تأییدشده در رکورد ساختگیِ A، در فاصلهٔ میان انتخاب و ارسال، به رکورد B منحرف می‌شود. نوشتنِ راستی‌آزمایی‌شده در A کنترل منفی را فراهم می‌کند. P12 به انتخاب قابلیت مربوط است؛ P13 به اثر. اگر هر دو قرارداد مستقلاً شکست بخورند، هر دو ممکن است در شرح علّی ثبت شوند. این پیش‌نویس قاعدهٔ اجباریِ «زودترین خاصیت» را، که یک بررسیِ اجرایِ جداگانه شکست‌خورده را پنهان می‌کرد، حفظ نکرده است. زودترین شکستِ پشتیبانی‌شده می‌تواند انتخابی برای نمایه‌سازی باقی بماند، بی‌آنکه شواهد بعدی را پاک کند.

## P14 کنترل‌پذیری

کنترل‌پذیری الزام می‌کند که یک طرف مجاز توانایی مشخص‌شده برای مشاهده، قطع، محدود کردن، ابطال یا بازیابیِ عملیات سامانه را حفظ کند. قرارداد مداخلهٔ در دسترس، طرف مسئول، الزام زمانی و اثرهایی را که برگشت‌پذیر می‌مانند مشخص می‌کند. نمایش یک کنترل توقف ثابت نمی‌کند که وظایفِ در حال اجرا یا عملیاتِ تفویض‌شده از آن پیروی می‌کنند.

اوراکل می‌سنجد که آیا مداخله پیش از مهلت مشخص‌شده و در دامنهٔ ادعاشده اثر می‌کند یا نه. یک شبیه‌سازی توضیحی عملیاتی در صف را لغو می‌کند و بررسی می‌کند که آیا اجرا و ادامه‌های تفویض‌شده پیش از یک نقطهٔ ثبت قطعیِ شبیه‌سازی‌شده متوقف می‌شوند یا نه. وظیفه‌ای بدون اثرِ در انتظار، برای مسیر سیگنال لغو کنترل منفی است، اما جلوگیریِ به‌موقع را ثابت نمی‌کند. P03 به تداوم خدمت مربوط است، در حالی که P14 به کنترل مشروع بر آن خدمت. بازیابیِ حالتِ برگشت‌پذیر نمی‌تواند بازگرداندنِ افشا یا دیگر اثرهای برگشت‌ناپذیر را نشان دهد؛ این‌ها به مهار و مداخله پیش از مرز مربوط نیاز دارند.

## P15 یکپارچگی برنامه‌ریزی

یکپارچگی برنامه‌ریزی الزام می‌کند که راهبردی که برای دستیابی به هدفی مجاز برگزیده می‌شود، قیدهای امنیتیِ اعلام‌شده دربارهٔ توالی، وابستگی‌ها، منابع و حالت‌های میانی را برآورده کند. هدف‌های مشروع و عملیاتی که یکایک مجازند تضمین نمی‌کنند که ترکیب آن‌ها مجاز باشد. شیء ارزیابی‌پذیر، برنامهٔ برگزیده، توالیِ زمان‌بندی‌شده یا راهبرد اجراییِ به‌قدر کافی مشاهده‌پذیر است، نه ردپای فرضیِ استدلال درونی.

اوراکل آن راهبرد را پیش از آسیبِ محقق‌شده یا مستقل از آن، با قیدهایش می‌سنجد. یک وظیفهٔ توضیحی به‌روزرسانی دو رکورد را تنها با هم مجاز می‌کند؛ برنامه‌ای که یکی را پیش از اعتبارسنجی دیگری ثبت قطعی کند، شرط بیان‌شده را نقض می‌کند. یک توالیِ تراکنشی کنترل منفی را فراهم می‌کند. P09 به این مربوط است که چه نتیجه‌ای دنبال می‌شود؛ P18 به داوری‌هایی مانند اینکه آیا اعتبارسنجی موفق بوده است؛ P13 به اثرهای واقعیِ به‌روزرسانی. شواهدِ یک کنش نهاییِ زیان‌بار به‌تنهایی نمی‌تواند مشخص کند که آیا برنامه، داوریِ پشتیبان آن یا تنها اجرا معیوب بوده است.

## P16 یکپارچگی تفویض

یکپارچگی تفویض الزام می‌کند که اختیارِ منتقل‌شده یا به‌کاررفته، دامنهٔ معتبرِ تفویض‌کننده و همهٔ قیدهایی را که بر این انتقال نهاده شده حفظ کند. قرارداد تفویض‌کننده، تفویض‌گیرنده، وظیفه، منابع مجاز، انقضا، رفتار ابطال و مجاز بودن یا نبودنِ تفویضِ دوباره را مشخص می‌کند. انتقال مسئولیت، مجوزی برای گسترش قابلیت یا تغییر هدف نیست.

اوراکل اختیاری را که تفویض‌گیرنده پذیرفته یا به کار برده، با اعطای اولیه و تبدیل‌های مجاز مقایسه می‌کند. یک آزمون مهارشده دسترسی به یک پوشهٔ ساختگی را تفویض می‌کند و بررسی می‌کند که آیا خدمتِ بعدی درخواست را دسترسی به کل حساب تلقی می‌کند یا نه. تفویضی معتبر و محدودشده کنترل منفی است. P08 از پیوند کنشگر حفاظت می‌کند، P12 از انتخاب قابلیت و P17 از اعتبارِ وابسته به زمان. تبادل اطلاعات یا توصیهٔ یک عامل لزوماً اختیاری را تفویض نمی‌کند؛ پیش از اعمال این خاصیت بر این مبنا، گراف باید یک رابطهٔ تفویضِ واقعی را مشخص کند.

## P17 یکپارچگی زمانی

یکپارچگی زمانی الزام می‌کند که تعهدات امنیتی در طول تأخیرهای مشخص‌شده، گذارهای حالت، تعامل‌های تکراری و رویدادهای چرخهٔ عمر معتبر بمانند. این خاصیت شرایط زمانی‌ای مانند انقضا، ابطال، ترتیب و تداومِ اعتبار را در بر می‌گیرد. عبارت «شکست بعداً رخ داد» کافی نیست؛ ارزیابی باید مشخص کند کدام تعهدِ وابسته به زمان شکسته شده است.

اوراکل زمان‌بندی و گذار حالتِ یک عملیات را با قاعدهٔ اعتبارِ مربوط مقایسه می‌کند. یک آزمون توضیحی کنشی ساختگی را تحت مجوزی در صف قرار می‌دهد که پیش از اجرا منقضی می‌شود، و بررسی می‌کند که آیا کنش دوباره اعتبارسنجی یا مسدود می‌شود یا نه. اجرا در بازهٔ اعتبارِ مجوز، کنترل منفی است. P07 به حالت عملیاتیِ نگه‌داشته‌شده مربوط است، در حالی که P17 می‌تواند با وجود ذخیره‌سازیِ دقیق شکست بخورد، وقتی مجوزِ منقضی‌شده‌ای که تغییری نکرده همچنان پذیرفته می‌شود. P14 به اثربخشی مداخله مربوط است. قیدهای زمانی می‌توانند همراه هر خاصیتی بیایند، بی‌آنکه شکستِ مستقلی در P17 به شمار آیند، مگر آنکه تعهد زمانیِ متمایزی با شواهد نشان داده شود.

## P18 یکپارچگی تصمیم

یکپارچگی تصمیم الزام می‌کند که داوری‌های مرتبط با امنیتِ سامانه از قاعدهٔ تصمیمِ مشخص‌شده، شواهد پذیرفتنی و الزامات عدم‌قطعیت پیروی کنند. ممکن است هدف بدون تغییر بماند، در حالی که یک حکم، طبقه‌بندی، تعیینِ مجوز یا داوریِ میانی دست‌کاری شده است. قرارداد باید قاعده یا روش داوریِ پذیرفته‌شده را مشخص کند؛ مخالفت با شهود یک ارزیاب اوراکل کافی نیست.

یک آزمون توضیحی می‌پرسد که آیا درخواستی ساختگی شرط دسترسیِ ثابتی را برآورده می‌کند، و در حالی که واقعیت‌های راستی‌آزمایی‌شده ثابت نگه داشته می‌شوند، قاب‌بندیِ نامربوطِ منبع را تغییر می‌دهد. اوراکل حکمِ بازگردانده‌شده را با قاعدهٔ اعلام‌شده مقایسه می‌کند و بررسی می‌کند که آیا اثرِ ادعاشده انحراف را توضیح می‌دهد یا نه. واقعیت‌هایی که به‌طور مشروع متفاوت‌اند و حکم را تغییر می‌دهند، کنترل‌های منفی‌اند. P09 به جایگزینیِ خودِ وظیفه مربوط است، P15 به راهبرد و P19 به داوری بعدیِ شخص. حکمِ نادرستِ سامانه را می‌توان بدون کنش بیرونی نشان داد، اما نسبت دادن آن به یک حمله به شواهدی فراتر از یک پاسخ نادرست نیاز دارد.

## P19 یکپارچگی تصمیم انسانی

یکپارچگی تصمیم انسانی الزام می‌کند که اثرگذاریِ سامانه بر انتخاب‌های انسانیِ مرتبط با امنیت، شرایط اعلام‌شده برای بازنماییِ به‌طور اساسی راستین و مجوزدهیِ آگاهانه را رعایت کند. قرارداد مشخص می‌کند کدام ادعاها، حذف‌ها، عدم‌قطعیت‌ها یا اطلاعاتِ مربوط به دامنه برای نقش شخص اساسی‌اند. اثرگذاریِ عادی ممنوع نیست؛ مسئله اثرگذاریِ غیرمجاز یا به‌طور اساسی فریبنده بر پایهٔ معیارهای مشخص‌شده است.

اوراکل می‌تواند ناهمخوانی میان دامنهٔ کنشِ نمایش‌داده‌شده و تأییدی را که واقعاً درخواست شده بازرسی کند، یا ادعاهای گمراه‌کننده را با یک روبریکِ بازبینی‌شده ارزیابی کند. اثبات اینکه افراد به‌خاطر آن شیوهٔ ارائه تصمیم خود را تغییر داده‌اند به شواهد انسانیِ جداگانه نیاز دارد؛ نقص رابط به‌تنهایی اثرِ آن بر تصمیم‌های بعدی را ثابت نمی‌کند. پیش‌نمایشی که دامنه را دقیق نشان دهد، در یک گردش‌کار ساختگی کنترل منفی است. P18 به داوری‌هایی مربوط است که سامانه تولید می‌کند، P20 به منشأ و P14 به مداخلهٔ قابل‌استفاده. مطالعات انسانی به رضایت آگاهانه، بازبینی اخلاقی، جلسهٔ توضیح پس از مطالعه و حفاظت از داده‌ها به‌طور مناسب نیاز دارند؛ کاربرانِ بی‌خبر نباید آزمودنی شوند.

## P20 یکپارچگی انتساب

یکپارچگی انتساب حفظ سوابق خاستگاه و مشارکتی را الزام می‌کند که برای ردیابی اطلاعات، تصمیم‌ها و اثرهای مهم لازم‌اند. قرارداد تبارِ لازم را مشخص می‌کند، از جمله موجودیتِ آغازگر، منابع مشارکت‌کننده، عامل‌ها، ابزارها و در صورت لزوم سوابق مجوز. این خاصیت وعدهٔ بازسازی کاملِ استدلال درونیِ مدل را نمی‌دهد و نگه‌داریِ نامحدودِ محتوای خصوصی را الزام نمی‌کند.

اوراکل تبارِ ثبت‌شده را با سوابق کنترل‌شدهٔ منبع و اجرا مقایسه می‌کند. یک آزمون توضیحی درخواستی ساختگی را از مسیر دو عامل و یک ابزار مشترک عبور می‌دهد، سپس بررسی می‌کند که آیا رویداد حاصل به‌نادرستی عامل دوم را صادرکنندهٔ اصلیِ مجوز می‌نامد یا نه. رویدادی که به‌درستی پیوند خورده کنترل منفی است. P08 به پیوند هویت کنشگر مربوط است، P06 به منشأ دانش در نقش منبع، و P21 به تخصیص اعتماد. انتساب از پاسخ‌گویی پشتیبانی می‌کند، اما به‌خودی‌خود مسئولیت، درستی یا مجوز را ثابت نمی‌کند. سوابق رویداد می‌توانند کامل اما گمراه‌کننده باشند، اگر روابطی که ادعا می‌کنند به رویدادهایی که توصیف می‌کنند پیوند نخورده باشد.

## P21 یکپارچگی اعتماد

یکپارچگی اعتماد الزام می‌کند که روابط اعتماد و امتیازهای نقش‌های مورد اعتماد تنها از راه فرایند مجاز تغییر کنند. قرارداد باید مشخص کند اعتماد چه چیزی را مجاز می‌کند: اتکا به یک منبع به‌عنوان شاهدِ راستی‌آزمایی‌شده، پذیرفتن آن به‌عنوان صادرکنندهٔ دستور، یا اجازه دادن به یک خدمت برای عمل از جانب یک موجودیت. یک پرچمِ واحد و تفکیک‌نشدهٔ «مورد اعتماد» می‌تواند اجازه‌هایی را که به‌طور اساسی متفاوت‌اند پنهان کند.

اوراکل تغییری غیرمجاز را در نقش یا اتکایی که به یک منبع یا کنشگر داده شده شناسایی می‌کند. یک آزمون توضیحی ادعای «ناشرِ راستی‌آزمایی‌شده» را در رکوردی راستی‌آزمایی‌نشده وارد می‌کند و بررسی می‌کند که آیا گردش‌کارِ دریافت‌کننده این ادعا را شاهد کافی برای ارتقا می‌پذیرد یا نه. گذارِ واقعی و مجازِ راستی‌آزمایی کنترل منفی است. P08 به اینکه کنشگر کیست مربوط است؛ P21 به رابطهٔ اعتمادی که به آن کنشگر یا محتوا نسبت داده شده. P04 زمانی کاربرد دارد که این ارتقا به‌طور خاص اختیار دستور را تغییر دهد. برچسب‌های متعدد باید بازتاب تعهداتی باشند که مستقلاً بیان شده‌اند، نه توصیف‌های تکراریِ یک ارتقای واحد.

## P22 یکپارچگی ادراک

یکپارچگی ادراک الزام می‌کند که مشاهداتِ کسب‌شده، دقت، انتساب به موجودیت، زمان‌بندی و عدم‌قطعیتی را که قرارداد مشاهده الزام کرده حفظ کنند. دغدغهٔ پایدار آن این است که سامانه چه چیزی را مشاهده می‌کند. این بازنگری مشاهدهٔ محیط‌های دیجیتال را در کنار حسگرشِ فیزیکی صریحاً در بر می‌گیرد؛ کاربردهای تاریخیِ صرفاً فیزیکی به بازبینیِ مقید به نسخه نیاز دارند. ورودیِ متنیِ صرف، کارکرد مشاهده را نه ثابت می‌کند و نه منتفی.

اوراکل بازنماییِ مشاهده را با معیارهای ازپیش‌تعریف‌شدهٔ خطا و اطمینان، با محیطی کنترل‌شده یا مرجعی که به‌درستی توجیه شده مقایسه می‌کند. یک شبیه‌سازی توضیحی هویتِ شیءِ نمایش‌داده‌شده را تغییر می‌دهد و بررسی می‌کند که آیا مشاهدهٔ تازه به شیء درست پیوند می‌خورد یا نه. صحنه‌ای ثابت کنترل منفی است. P06 به اطلاعاتی مربوط است که به‌عنوان دانش فراهم می‌شوند؛ P23 به بازنماییِ نگه‌داری‌شده و استنباط‌شده از جهان. یک مشاهدهٔ اشتباهِ منفرد خودبه‌خود تخریب ماندگارِ مدل جهان را نشان نمی‌دهد. اعتبار شبیه‌ساز یا اندازه‌گیریِ مرجع ادعا را محدود می‌کند، و احراز خاستگاه حسگر به‌تنهایی دقت ادراکی را ثابت نمی‌کند.

## P23 یکپارچگی مدل جهان

یکپارچگی مدل جهان الزام می‌کند که بازنماییِ نگه‌داری‌شده از محیط عملیاتی با مشاهداتِ لازم، گذارهای حالت، عدم‌قطعیت و قواعد تازه‌سازی سازگار بماند. این خاصیت حالتِ استنباط‌شده و شرایطی را که اکنون مشاهده نمی‌شوند نیز در بر می‌گیرد. قرارداد باید ویژگی‌های مهمِ محیط، میزان پذیرفتنیِ کهنگی و محرک‌های بازنگری باورها را تعریف کند؛ شناخت کامل واقعیت الزامی شدنی نیست.

اوراکل بازنماییِ نگه‌داری‌شده و کاربرد آن را با تاریخچهٔ کنترل‌شدهٔ محیط مقایسه می‌کند. یک شبیه‌سازی دیجیتالِ توضیحی پس از مشاهده‌ای پیشین، مالکیت یک منبع را تغییر می‌دهد و بررسی می‌کند که آیا تازه‌سازیِ لازم، مالکِ بازنمایی‌شده را پیش از یک تصمیمِ وابسته اصلاح می‌کند یا نه. بازه‌ای مجاز که در آن مالکیت ثابت می‌ماند، کنترل منفی است. P22 به مشاهداتِ کسب‌شده مربوط است، P07 به نگه‌داریِ مجاز و P17 به‌طور گسترده‌تر به شرایط زمانی. بازنمایی‌ای از جهان که با امانت ذخیره شده اما کهنه است، می‌تواند بدون هیچ تغییری در ذخیره‌سازی P23 را نقض کند. مشاهده‌ای نادرست که به‌سرعت اصلاح شود، لازم نیست نقض جداگانه‌ای در P23 به شمار آید.

## تمایز میان هدف‌ها، داوری‌ها، راهبردها و رفتار

P09، P18، P15 و P10 به پرسش‌های متفاوتی پاسخ می‌دهند. P09 می‌پرسد سامانه در پی دستیابی به کدام نتیجهٔ مجاز است. P18 می‌پرسد آیا یک داوریِ مرتبط با امنیت از قاعدهٔ اعلام‌شدهٔ خود پیروی می‌کند. P15 می‌پرسد آیا راهبرد برگزیده قیدهای خود را رعایت می‌کند. P10 می‌پرسد آیا یک قید رفتاریِ باقی‌مانده که جداگانه تعریف شده، نقض شده است. اینکه هر یک از این‌ها می‌تواند بر خروجی اثر بگذارد، این مرزها را از میان نمی‌برد.

وظیفه‌ای توضیحی و اجرانشده برای بازبینی تراکنش‌ها را در نظر بگیرید. تغییر وظیفه از تشخیص انتقال‌های غیرمجاز به بیشینه‌سازیِ تأییدها، به P09 اشاره دارد. حفظ وظیفهٔ بازبینی اما معتبر اعلام کردنِ یک انتقال برخلاف قاعدهٔ ثابت، به P18 اشاره دارد. رسیدن به حکم درست اما برنامه‌ریزی برای آگاه کردن یک گیرنده پیش از تکمیل بررسی‌های لازم، به P15 اشاره دارد. هیچ‌یک را نباید صرفاً چون رفتاری نامطلوب پدید می‌آورد، با برچسب P10 بازنام‌گذاری کرد. شواهد ممکن است از چند شکست پشتیبانی کنند، اما هر یک به تعهد و اوراکل خاص خود نیاز دارد؛ حالت‌های میانیِ دیده‌نشده باید در حد فرضیه باقی بمانند.

## گزارش برهم‌کنش‌ها و حدود

یافته باید محدودترین تعهدِ پشتیبانی‌شده، جزء یا رابطهٔ آن، حوزهٔ مربوط و سازوکاری را که با شواهد نشان داده شده نام ببرد. برچسب عمومیِ یکپارچگی و قیدهای زمینه‌ای می‌توانند به بازیابی کمک کنند، بی‌آنکه شمار آسیب‌پذیری‌ها را چند برابر کنند. چند کنترلی که مستقلاً شکست خورده‌اند ممکن است در یک مورد علّیِ واحد ثبت شوند. مسیری که از حافظه، تفسیر و اجرا می‌گذرد، سه نقضِ خاصیت را ثابت نمی‌کند، مگر آنکه هر قرارداد مربوط شکست بخورد.

اختلال‌های غیرخصمانه نیز می‌توانند این تعهدات را به آزمون بکشند. محرکِ مشاهده‌شده را ثبت کنید، سپس جداگانه ارزیابی کنید که آیا یک مهاجم می‌تواند آن را پدید آورد یا از آن بهره ببرد. به همین ترتیب، آسیب‌پذیری می‌تواند پیش از وقوع رخدادی زیان‌بار وجود داشته باشد؛ نقضِ ارزیابی‌پذیر ممکن است اعطای غیرمجازِ یک مجوز یا مسیری برای افشا باشد، نه فاجعه‌ای کامل‌شده. اطمینان، تکرار وقوع، شدت پیامد، میزان در معرض بودن و پوشش آزمون از هم متمایز می‌مانند. پیامدهای برگشت‌ناپذیر مهار و تصمیم‌های محتاطانه را توجیه می‌کنند، در حالی که شواهد احتمالاتی در چارچوب مفروضات خود معنادار می‌مانند.

«مفاهیم بنیادی» قراردادها و شواهد را تعریف می‌کند؛ «لایه‌های امنیتی» جایگاه کارکردهای آن‌ها را مشخص می‌کند؛ «مدل تهدید» مفروضات و توانایی‌ها را بیان می‌کند؛ «روش‌شناسی ارزیابی» بر سوابق اجرا حاکم است؛ و «رجیستری آسیب‌پذیری» بر ادعاهای بازبینی‌شده. پیشنهادهای آینده باید افزودن یا پالایش خاصیت‌ها را با موارد مرزی و شواهد بازتولیدپذیر توجیه کنند. این پیش‌نویس زبانی برای ارزیابیِ دامنه‌دار فراهم می‌کند، نه اثباتی بر پوشش کامل یا گواهی‌ای بر امن بودن هیچ سامانه‌ای.
