# نسخه‌گذاری و شناسه‌های OSAFIS

ارجاع به OSAFIS باید هم نسخهٔ چارچوب و هم عنصرِ ارجاع‌شده را مشخص کند. این سند طرح پیشنهادیِ انتشار برای 2.0.0-draft.1، شناسه‌های مرجع و مهاجرت از اسناد ارائه‌شده‌ای را که برچسب 1.0 دارند تعریف می‌کند. آن برچسبِ منبع، خط پایه‌ای را که بازنگری می‌شود ثبت می‌کند؛ شاهدی بر انتشار عمومیِ پیشین نیست. همهٔ اسناد این مجموعه نسخهٔ چارچوبِ یکسانی دارند.

## معناشناسیِ نسخه

قالب پیشنهادی MAJOR.MINOR.PATCH همراه با پسوندی اختیاری برای پیش‌انتشار است. بازنگریِ MAJOR تفسیر یا تعهداتِ طبقه‌بندیِ موارد موجود را تغییر می‌دهد؛ برای نمونه تغییر مرز یک حوزه، حذف یک خاصیت یا تغییر معنای یک سازوکار. بازنگریِ MINOR مفاهیم سازگار یا مواد توضیحی می‌افزاید، بی‌آنکه معانی موجود را تغییر دهد. بازنگریِ PATCH املای واژه‌ها، قالب‌بندی یا خطایی را اصلاح می‌کند که آن معانی را تغییر نمی‌دهد. اگر روشن‌سازی‌ای ظاهری تغییر دهد که کدام موارد مشمول می‌شوند، به تغییر MAJOR یا به گسترشی آزمایشی که صریحاً جدا نگه داشته شده نیاز دارد.

منبع از قالب MAJOR.MINOR استفاده می‌کرد. ارجاع به 1.0 همچنان به معنای همان تصویر لحظه‌ایِ اصلی است و نباید بی‌اعلام به 1.0.0 بازنویسی شود. طرح سه‌بخشیِ تازه با همین بازنگریِ پیشنهادی آغاز می‌شود. پسوند draft.1 نشان می‌دهد که پیشنهاد در انتظار بازبینی است. پیش‌نویسِ بعدی شمارهٔ پیش‌انتشار خود را افزایش می‌دهد و تصویر لحظه‌ایِ پیشین را حفظ می‌کند. حذف پسوند draft تصمیمی دربارهٔ انتشار است که به بازبینیِ مستند نیاز دارد؛ صرفِ ساختن فایل‌ها چنین تصمیمی را مجاز نمی‌کند.

مانیفست انتشار، نسخه، تاریخ، فایل‌ها و هش‌های رمزنگاریِ مصنوعات منتشرشده، تعریف‌های مرجع، ویراست منابعِ نگاشت‌های بیرونی، محدودیت‌های شناخته‌شده و دستورالعمل‌های مهاجرت را ثبت می‌کند. هش‌ها ثابت می‌کنند که بایت‌ها با یک تصویر لحظه‌ای مطابقت دارند، نه اینکه ادعاهای علمیِ آن درست‌اند. منابع قابل ویرایش و خروجی‌های خوانا برای انسان باید با هم تولید شوند تا ناهمسانیِ واژگان کاهش یابد.

## شناسه‌های مرجعِ لایه

| شناسه | نام نمایشی در 2.0.0-draft.1 |
| --- | --- |
| L1 | مدل‌ها و محاسبه |
| L2 | نرم‌افزار و زیرساخت |
| L3 | داده و دانش |
| L4 | ادراک و بازنمایی جهان |
| L5 | تفسیر و هدف‌ها |
| L6 | حافظه و تداوم حالت |
| L7 | برنامه‌ریزی و کنش |
| L8 | تعامل انسان و سامانه |
| L9 | تعامل جمعی و سامانه‌ای |

L به معنای حوزهٔ امنیتیِ تحلیلی است. شماره‌گذاری نه ترتیب وابستگی است و نه مقیاس پیامد. شناسه‌های موجود تبارِ همان حوزه را حفظ می‌کنند، اما تعریفی مقید به نسخه الزامی است، زیرا این بازنگری چند مرز را تغییر می‌دهد. اگر کارهای بعدی حوزه‌ای را با مفهومی بنیاداً متفاوت جایگزین کنند، شناسهٔ آن را بازنشسته کنید و شناسهٔ تازه‌ای تخصیص دهید، نه اینکه ارجاعِ قدیمی را دوباره به کار ببرید.

## شناسه‌های مرجعِ خاصیت

| شناسه | نام نمایشی | شناسه | نام نمایشی |
| --- | --- | --- | --- |
| P01 | محرمانگی | P13 | یکپارچگی کنش |
| P02 | یکپارچگی | P14 | کنترل‌پذیری |
| P03 | دسترس‌پذیری | P15 | یکپارچگی برنامه‌ریزی |
| P04 | یکپارچگی دستور | P16 | یکپارچگی تفویض |
| P05 | یکپارچگی زمینه | P17 | یکپارچگی زمانی |
| P06 | یکپارچگی دانش | P18 | یکپارچگی تصمیم |
| P07 | یکپارچگی حافظه | P19 | یکپارچگی تصمیم انسانی |
| P08 | یکپارچگی هویت | P20 | یکپارچگی انتساب |
| P09 | یکپارچگی هدف | P21 | یکپارچگی اعتماد |
| P10 | یکپارچگی رفتاری | P22 | یکپارچگی ادراک |
| P11 | یکپارچگی معنایی | P23 | یکپارچگی مدل جهان |
| P12 | یکپارچگی قابلیت | | |

این‌ها شناسه‌های مرجعِ سند پایهٔ «نسخه‌گذاری و شناسه‌ها» هستند، نه شماره‌های ترتیب نمایش که در برخی دیگر از اسناد منبع به کار رفته‌اند. هرگاه سابقهٔ اصلی تنها شمارهٔ یک بند را به کار برده باشد، مهاجرت باید نام و معنای واقعیِ خاصیت را بررسی کند. سرفصل دهمِ یک سند منبع را خودبه‌خود به P10 تبدیل نکنید.

هم‌پوشانی خاصیت‌ها هر جا که دامنهٔ تعهدات متفاوت است عمدی است. یک مشاهدهٔ واحد می‌تواند از بیش از یک تعهدِ نقض‌شده پشتیبانی کند، اما گزارش باید هر ادعا را توضیح دهد. شمار خاصیت‌های نقض‌شده نمرهٔ شدت نیست. حذف یا ادغام در آینده باید تعریف‌های بازنشسته و روابط صریح با جایگزین‌ها را حفظ کند.

## شناسه‌های مرجعِ سازوکار

| شناسه | نام نمایشی |
| --- | --- |
| M01 | دست‌کاری فنی |
| M02 | دست‌کاری داده |
| M03 | دست‌کاری محیطی |
| M04 | دست‌کاری ادراک |
| M05 | دست‌کاری معنایی |
| M06 | دست‌کاری زمینه‌ای |
| M07 | دست‌کاری رفتاری |
| M08 | دست‌کاری حافظه |
| M09 | دست‌کاری هویت |
| M10 | دست‌کاری هدف |
| M11 | دست‌کاری قابلیت |
| M12 | دست‌کاری انسانی |

واژگان سازوکارها توصیف‌گرهایی هم‌پوشان و در سطوح متفاوتی از انتزاع دارد. سازوکار باید به مداخله‌ای ارجاع دهد که با شواهد نشان داده شده یا صریحاً فرض شده است، نه اینکه صرفاً نتیجه را تکرار کند. نبودِ سازوکار برای شکستی تصادفی معتبر است. سازوکارهای بازنمایی‌نشده تا زمان تخصیص شناسه، به‌صورت متنی و همراه با پیشنهادی برای گسترش ثبت می‌شوند. M00 و دیگر کدهای بداهه نباید خود را مدخل‌های مرجع جا بزنند.

## ابعاد سراسریِ مرجع

| شناسه | نام نمایشی |
| --- | --- |
| D1 | هویت، اعتماد و مجوزدهی |
| D2 | حاکمیت و پاسخ‌گویی |
| D3 | زنجیرهٔ تأمین و منشأ |
| D4 | حریم خصوصی و ایمنی |
| D5 | چرخهٔ عمر و مدیریت تغییر |
| D6 | مشاهده‌پذیری، ثبت رویداد و ممیزی‌پذیری |
| D7 | تاب‌آوری و بازیابی |

شناسه‌های D برای همین ابعاد رزرو شده‌اند. نباید آن‌ها را برچسب نمودار جایگزینی از نُه حوزه کرد. بُعد دیدگاهی برای بازبینی است که می‌تواند بر حوزه‌ها و خاصیت‌های بسیاری اعمال شود، نه الزامی به نسبت دادنِ نقضی دیگر هر جا که موضوعیت دارد.

## مهاجرت از مدل لایه‌ایِ پایه

| شناسه | نام در خط پایه | بررسیِ لازم برای طبقه‌بندی دوباره |
| --- | --- | --- |
| L1 | بنیان مدل و محاسبات (Model & Computational Foundation) | مصنوعات و محاسبهٔ مدل را از نرم‌افزارِ میزبان و پیاده‌سازیِ زمان اجرا در L2 متمایز کنید |
| L2 | برنامهٔ کاربردی و زیرساخت (Application & Infrastructure) | قراردادهای نرم‌افزاری متعارف را بگنجانید و جایگاه نقص‌های اجرای مدل را راستی‌آزمایی کنید |
| L3 | داده و دانش (Data & Knowledge) | منابع اطلاعاتی را از حالت عملیاتیِ نگه‌داشته‌شده و از ارتقا به اختیار دستوری جدا کنید |
| L4 | محیط و ادراک (Environment & Perception) | مشاهده و بازنمایی جهان را بر پایهٔ کارکرد، از جمله در محیط‌های دیجیتال، اعمال کنید؛ قالب متنی به‌تنهایی آن را کاربردناپذیر نمی‌کند |
| L5 | معنایی و رفتاری (Semantic & Behavioral) | برچسب‌های کلیِ رفتاری را بر پایهٔ قرارداد واقعیِ تفسیر یا هدف، یا حوزهٔ همسایهٔ مسئول، دوباره طبقه‌بندی کنید |
| L6 | حافظه و حالت ماندگار (Memory & Persistent State) | به جای فناوری ذخیره‌سازی، نگه‌داری، مالکیت، ارتباط، به‌روزرسانی و تداوم زمانی را مشخص کنید |
| L7 | عامل و کنش (Agent & Action) | برنامه‌ریزی و کنش فیزیکیِ عملگرها را بگنجانید، صرف‌نظر از اینکه سامانه «عامل» نامیده شود یا نه |
| L8 | تعامل انسان و هوش مصنوعی (Human-AI Interaction) | قراردادی برای تعامل، فهم، مجوزدهی یا مداخله مشخص کنید، نه صرفاً پیامدی انسانی |
| L9 | سامانه‌ای و اجتماعی (Systemic & Societal) | سازوکار و قرارداد تعامل جمعی را الزام کنید؛ پیامد گسترده به‌تنهایی را به گسترهٔ پیامد منتقل کنید |

ترتیب‌بندیِ زیربنایی بر پایهٔ گسترش دامنهٔ پیامد کنار گذاشته شده است. برآوردهای موجودِ شدت را نباید از شمارهٔ لایه‌ها استنباط کرد. یال‌های گراف اکنون نوع صریح دارند، و تنها یال‌های تفویضِ واقعی اختیار تفویض‌شده را اعلام می‌کنند. یک گروه یا چرخه می‌تواند جایگاه شکستی جمعی باشد. اجزای مشترک، هر جا با سامانه منطبق است، یک بار بازنمایی می‌شوند. یک یافته می‌تواند چند تخصیص حوزهٔ علّی را حفظ کند و لازم نیست حوزه‌ای اصلی و ساختگی برگزیند.

P22 و P23 تبارِ مشاهده و بازنمایی جهان را حفظ می‌کنند و دامنهٔ کارکردیِ بازنگری‌شدهٔ آن‌ها در «خاصیت‌های امنیتی» مستند شده است. مواردی که در اصل به این دلیل کنار گذاشته شده بودند که از مشاهدات دیجیتال استفاده می‌کردند، به بازبینی نیاز دارند. برچسب‌های کلیِ P10 «یکپارچگی رفتاری» به تعهدی رفتاری، مشخص و باقی‌مانده نیاز دارند که خاصیتی مشخص‌تر آن را بهتر پوشش نمی‌دهد؛ مسیرِ زمانیِ رفتار تنها زمانی لازم است که بخشی از آن تعهد باشد. P09 «یکپارچگی هدف»، P15 «یکپارچگی برنامه‌ریزی» و P18 «یکپارچگی تصمیم» باید به ترتیب بر پایهٔ هدف، برنامه و تصمیمِ منفردِ حفاظت‌شده متمایز شوند. M03 و M04 تأکید فیزیکیِ خط پایه را حفظ می‌کنند؛ شکستِ ادراک دیجیتال خودبه‌خود در هیچ‌یک از این دو سازوکار نمی‌گنجد. این پالایش‌ها تغییر یک سابقهٔ قدیمی را بدون خواندن شواهد آن توجیه نمی‌کنند.

## توصیف‌گرهای شواهد و وضعیت‌های سابقه

E0 تا E6 کدهای توصیف‌گری‌اند که برچسب‌ها و تعریف‌هایشان در «روش‌شناسی ارزیابی» مشخص شده است. این کدها پرسش‌های شواهدِ خط پایه را حفظ می‌کنند، اما دیگر نردبانی انباشتی و اجباری نمی‌سازند. مقادیرِ «بالاترین سطح» در سوابق قدیمی را نباید خودبه‌خود به وجه‌های پایین‌ترِ پشتیبانی‌شده گسترش داد. هر وجه را از روی مصنوعات زیربنایی‌اش دوباره ارزیابی کنید. پشتیبانیِ یک توصیف‌گر از نتیجهٔ ارزیابی و وضعیت بازبینی در رجیستری متمایز است.

| محور | پرسش | بازنماییِ مجاز |
| --- | --- | --- |
| نتیجهٔ قرارداد | آیا تعهدِ مشخص‌شده در این آزمون برآورده شد؟ | اوراکلی اعلام‌شده با نتیجهٔ قبول، رد یا بی‌نتیجه و شواهدِ مشاهده‌شده |
| نتیجهٔ ارزیابی | شواهد دربارهٔ این ادعا چه چیزی را ثابت می‌کنند؟ | `supported`، `refuted`، `inconclusive`، `quality_issue`، `hazard_only` یا `out_of_scope` |
| وجه شواهد | چه نوع پشتیبانی‌ای و در چه دامنه‌ای وجود دارد؟ | `supported`، `unsupported`، `not_tested`، `inconclusive` یا `not_applicable` برای هر کد E |
| قطعیت طبقه‌بندی | مورد تا چه حد با اطمینان در واژگان می‌گنجد؟ | تخصیصی مستدل، همراه با حفظ موارد مبهم، ترکیبی یا بازنمایی‌نشده |
| بازبینی نگاشت | رابطهٔ بیرونی چگونه بازبینی شده است؟ | `proposed`، `reviewed`، `disputed` یا `not_assessed` |
| بازبینی رجیستری | چه تصمیم اداری‌ای گرفته شده است؟ | `submitted`، `under_review`، `accepted`، `rejected`، `withdrawn` یا `superseded` |

این محورها تبدیل‌شدهٔ یکدیگر نیستند. سابقه‌ای که از نظر نحوی معتبر است، می‌تواند از نظر علمی بی‌پشتوانه باشد. سوابق توضیحی هیچ تصمیم واقعی‌ای در رجیستری ندارند و آزمون‌های اجرانشدهٔ آن‌ها را نمی‌توان شکست‌های مشاهده‌شده توصیف کرد.

## روال مهاجرت

1. سابقهٔ اصلی و تصویر لحظه‌ایِ دقیقِ چارچوبی را که به آن ارجاع داده حفظ کنید. اگر نسخهٔ آن نامعلوم است، به جای حدس زدن، همین عدم‌قطعیت را ثبت کنید.
2. هر عنصرِ ارجاع‌شده را هم با شناسه و هم با معنای آن در منبع شناسایی کنید. ناهمخوانی میان نام‌ها و شماره‌های بخش‌ها را صریحاً حل کنید.
3. نقطهٔ ورود، قرارداد شکست‌خورده، انتشار و پیامد را از روی شواهد بازسازی کنید. L4، L5، L8 و L9 را طبق قواعد مرزیِ تازه دوباره بررسی کنید.
4. تخصیص‌های حفظ‌شده، تخصیص‌های تغییریافته، موارد حل‌نشده و دلیل هر تغییر را ثبت کنید. تغییر نام می‌تواند مکانیکی باشد؛ تصمیم دربارهٔ دامنه به بازبینی نیاز دارد.
5. بازنگری تازه‌ای از سابقه بسازید که به بازنگری پیشین پیوند داشته باشد. تاریخ مشاهده، محدودیت‌های شواهد و نتایج ارزیابیِ اصلی را حفظ کنید.
6. هر خلاصهٔ مشتق‌شده، متن وب‌سایت، کاربردپذیریِ پروفایل یا جدول تطبیقی را که از این تغییر متأثر است دوباره ارزیابی کنید. برچسبی که مهاجرت داده شده، شواهد آزمایشیِ تازه‌ای فراهم نمی‌کند.

## شناسه‌های سابقه و بازنگری‌ها

پیشوند پیشنهادیِ رجیستری OSAFIS است، یعنی همان برچسب پروژه در مجموعهٔ ارائه‌شده. هر مدخل رجیستری از قالب OSAFIS-YYYY-NNNN استفاده می‌کند که در آن سال، سالِ ارسال است و شمارهٔ ترتیبی در همان سال تخصیص می‌یابد. این یک قاعدهٔ محلیِ پیشنهادی است، نه فضای نامِ یک مرجعِ شناخته‌شدهٔ آسیب‌پذیری. هرگز تخصیصی عمومی جعل نکنید یا هم‌ارزی با شناسهٔ CVE را القا نکنید. موارد نمایشی از شناسه‌های EX مانند EX01 استفاده می‌کنند و بیرون از فضای نام رجیستری نگه داشته می‌شوند.

شناسه‌های مدخل در طول بازبینی، رد، اصلاح، پس‌گرفتن و جایگزینی پایدار می‌مانند. هر تغییر ماهوی مقدار `entry_revision` را افزایش می‌دهد. ارجاع شامل شناسهٔ مدخل، شمارهٔ بازنگری مدخل، نسخهٔ چارچوب و تاریخ بازیابی یا تصویری لحظه‌ایِ تغییرناپذیر است. مدخل‌های تکراری به سابقهٔ حفظ‌شده پیوند می‌خورند، بی‌آنکه هیچ‌یک از دو شناسه دوباره به کار رود. شواهد محدودشده می‌توانند میزان دسترس‌پذیری خود را تغییر دهند و در عین حال تاریخچه‌ای عمومی را حفظ کنند که از افشای محتوای حساس پرهیز می‌کند.

شناسه‌های اجزا، یال‌ها، قراردادها، آزمون‌ها و مصنوعات محلیِ یک ارزیابی‌اند، مگر آنکه فضای نامی بیرونی صریحاً ثبت شده باشد. برای نمونه، شناسهٔ قرارداد C1 در یک مورد، خاصیتِ سراسریِ تازه‌ای برای OSAFIS پدید نمی‌آورد. نسخه‌های طرح‌واره، بازنماییِ ماشینی را جدا از معنای چارچوب کنترل می‌کنند. مصرف‌کننده باید نسخهٔ طرح‌وارهٔ پشتیبانی‌نشده را رد کند، نه اینکه فیلدها را بی‌اعلام بر پایهٔ انتشاری دیگر تفسیر کند.

## کنترل تغییر و تصمیم‌های انتشار

پیشنهادِ تغییر، انگیزه، تعریف‌های متأثر، موارد مرزی، اثر بر سازگاری و شواهد موجود را بیان می‌کند. سابقهٔ آن نقش‌های نویسنده و بازبین، تعارض منافع، نظرهای مخالف و سرانجامِ پیشنهاد را در بر می‌گیرد. نقش‌های پیشنهادیِ فرایند نباید به‌عنوان بازبینانِ مستقلِ منصوب معرفی شوند. مالک باید پیش از ادعای انتشارِ عمومی با حاکمیتِ باز، حاکمیتی واقعی و مجوز انتشار برقرار کند. این سند نه مجوزی حقوقی برمی‌گزیند و نه اختیار صدور گواهی اعطا می‌کند.

انتشارِ پایدارِ بعدی به مصنوعات سازگار، مهاجرتِ بازبینی‌شده، محدودیت‌های علمیِ صریح و شواهدی متناسب با ادعاهایش نیاز دارد. اگر انتشار تنها پیشنهادی برای واژگان باشد، آزمایش‌ها می‌توانند ناتمام بمانند، اما این وضعیت باید قابل‌دیدن باشد. اگر انتشار مدعی پایاییِ نشان‌داده‌شدهٔ طبقه‌بندی یا اثربخشیِ کنترل‌ها باشد، مطالعهٔ پشتیبان و محدودیت‌های آن باید گنجانده شود. شناسه‌ها ادعا را قابل ردیابی می‌کنند؛ آن را اعتبارسنجی نمی‌کنند.
