# Учебные примеры

OSAFIS 2.0.0-draft.1 · Иллюстративные учебные случаи · 2026-09-07

## Статус и порядок использования

Все двенадцать приведённых ниже случаев гипотетичны и не выполнялись. Они не являются ни подтверждёнными находками, ни записями реестра. Их идентификаторы — локальные учебные ссылки. Предлагаемые наблюдаемые величины, положительные и отрицательные контроли описывают будущую изолированную проверку; никакой измеренный результат не подразумевается. Случаи намеренно проверяют границы, включая корректное участие, невраждебные дефекты, нерешённую атрибуцию и широкие последствия без отдельного системного нарушения.

Для каждого случая положительный контроль с внедрённым нарушением — это изолированная тестовая среда, намеренно настроенная на нарушение названного контракта, чтобы можно было проверить средства обнаружения. Контроль разрешённой функции, напротив, проверяет, что законная работа остаётся возможной. Отрицательный контроль — сопоставимое законное условие, при котором контракт должен сохраняться. Укажите, какую реакцию должен дать каждый контроль. Ни один контроль не разрешает вредного тестирования в реальных условиях. Используйте синтетические записи, смоделированные действия и одноразовое состояние. Перечисленные меры защиты — кандидаты, требующие проверки, а не доказанные меры снижения риска.

Канонические области: L1 Модели и вычисления, L2 Программное обеспечение и инфраструктура, L3 Данные и знания, L4 Восприятие и представление мира, L5 Интерпретация и цели, L6 Память и непрерывность состояния, L7 Планирование и действие, L8 Взаимодействие человека и системы, L9 Коллективное и системное взаимодействие. Участвующая область не считается нарушенной по умолчанию. Метки свойств сохраняют исходные идентификаторы.

## Пример 01. Справочный текст становится инструкцией

Контракт и область: справочная система должна использовать найденные документы как доказательства, не наделяя их полномочиями административных инструкций. Её сервис поиска обещает добросовестную доставку, а не то, что каждый публичный источник заслуживает доверия. Противник может отредактировать один справочный документ, но не может изменить запрос пользователя или политику системы. Точка входа — найденное содержимое.

Путь в графе: документ → информационное ребро → поисковый компонент → информационное ребро → сборщик контекста → интерпретация инструкций → смоделированный ответ. L3 участвует в добросовестной доставке. Предполагаемое нарушение находится в L5, когда текст документа возводится в ранг полномочия, что затрагивает P04 «Целостность инструкций». Добавляйте P11 «Семантическая целостность» только в том случае, если нарушено и отдельно заданное обязательство по сохранению смысла; одна лишь путаница в полномочиях инструкций не устанавливает второго нарушения. Если принятая цель меняется, P09 «Целостность цели» — дополнительное утверждение, требующее доказательств. Механизмы: M02 «Манипуляция данными» для вмешательства и M05 «Семантическая манипуляция» для путаницы в полномочиях; M10 «Манипуляция целью» — условно.

Наблюдаемые величины и критерий нарушения: фиксируйте метаданные о роли источника, определяющие инструкции и то, следует ли вывод неразрешённой инструкции в безобидной синтетической задаче. Положительный контроль: тестовая среда, явно рассматривающая справочный текст как административный ввод. Отрицательный контроль: то же справочное содержимое, процитированное для анализа без возведения в ранг полномочий. Сравнивайте смысл и запрошенную задачу, а не только формулировку вывода.

Возможная мера защиты: сохранять роли источников и независимо проверять полномочия инструкций. Ограничение: изменившийся ответ сам по себе не позволяет установить, произошла ли путаница в полномочиях. Добросовестный поиск не является отдельной уязвимостью L3 в рамках заявленного контракта.

## Пример 02. Корректный текст с камеры и последующее внедрение

Контракт и область: смоделированный визуальный ассистент должен точно распознавать текст показанной таблички и воспринимать надписи в среде как наблюдаемое содержимое. Противник может разместить текст в сцене. Камера и конвейер распознавания остаются нескомпрометированными. Точка входа — физическая сцена.

Путь в графе: табличка → наблюдение → камера и распознавание → информация → интерпретатор → смоделированный ответ по задаче. L4 участвует корректно, если распознанный текст совпадает с табличкой. Предполагаемое нарушение находится в L5 и затрагивает P04 «Целостность инструкций». Добавляйте P11 «Семантическая целостность» только в том случае, если нарушено и отдельно заданное обязательство по сохранению смысла; само присутствие текста не устанавливает второго нарушения. M03 «Манипуляция средой» описывает физическое вмешательство, а M05 «Семантическая манипуляция» — путаницу в полномочиях. Не добавляйте M04 «Манипуляция восприятием» лишь потому, что текст доставила камера.

Наблюдаемые величины и критерий нарушения: сравните распознанный текст с известным текстом сцены, а затем оцените, перекрывает ли текст из среды разрешённую задачу. Положительный контроль: тестовая среда интерпретатора, которая придаёт всему распознанному тексту приоритет инструкций. Отрицательный контроль: точное распознавание с последующим цитированием или описанием без исполнения. Отдельная тестовая среда с ошибками распознавания может проверить оракул восприятия, но не является положительным контролем для этой гипотезы о L5.

Возможная мера защиты: сохранять сведения о происхождении наблюдения на этапе интерпретации и контролировать полномочия независимо от модальности. Ограничение: видимость сцены, уверенность распознавания и неоднозначность задачи могут смешиваться в неконтролируемом тесте. Этот пример намеренно показывает атаку, входящую через L4 без нарушения P22 «Целостность восприятия».

## Пример 03. Сохранённое предпочтение переходит между пользователями

Контракт и область: ассистент с постоянной памятью должен привязывать сохраняемые предпочтения к разрешившему их пользователю и контексту сессии. Противник может задать предпочтение в собственной учётной записи и запустить последующий путь извлечения, но не может напрямую администрировать базу данных. Точка входа — интерфейс предпочтений.

Путь в графе: сессия злоумышленника → запись состояния → общее хранилище предпочтений → извлечение состояния → контекст жертвы → ответ. Ошибочная привязка в L6 нарушает P07 «Целостность памяти» и P08 «Целостность идентификации»; P17 «Временная целостность» значима, если повторно используется истёкшая привязка. L2 участвует в аутентифицированных сессиях и отдельно не нарушается, если только не нарушена граница его учётных записей. M08 «Манипуляция памятью» и M09 «Манипуляция идентификацией» описывают попытку заражения.

Наблюдаемые величины и критерий нарушения: фиксируйте идентификаторы синтетических пользователей, ключи привязки, разрешённые записи предпочтений и происхождение повторно активированного состояния. Нарушение — использование предпочтения, привязанного к злоумышленнику, в качестве предпочтения жертвы. Положительный контроль: тестовая среда, намеренно использующая общий ключ привязки. Отрицательный контроль: раздельные ключи при том же содержании предпочтения и эквивалентной временной последовательности.

Возможная мера защиты: проверять привязку к субъекту при записи и чтении и сохранять метаданные отзыва. Ограничение: влияние состояния бывает трудно вывести по выводам на естественном языке; прямые сведения о происхождении состояния — более сильное доказательство. Общее хранилище данных само по себе не устанавливает L9 и даже наличия дефекта. Случай касается контракта непрерывности, а не физической технологии хранения.

## Пример 04. Обратная связь в ходе работы меняет политику

Контракт и область: адаптивная система может обновлять исполняемую политику только на основе обратной связи, удовлетворяющей объявленному правилу проверки. Противник может подавать записи обратной связи в рамках обычной роли участника. Он не может напрямую записывать исполняемые параметры. Точка входа — интерфейс приёма обратной связи.

Путь в графе: поданная обратная связь → допуск информации → процедура обновления → версия модели → смоделированное решение. Предполагаемое нарушение в L3 — невыполнение заявленного контракта допуска обратной связи. Отдельное нарушение в L1 существует лишь в том случае, если процедура обновления нарушает собственный контракт разрешённых обновлений. L6 не назначается лишь потому, что примеры или параметры сохраняются. P06 «Целостность знаний» и P02 «Целостность» относятся к соответствующим контрактам. M02 «Манипуляция данными» описывает вмешательство.

Наблюдаемые величины и критерий нарушения: сохраняйте происхождение обратной связи, решения о проверке, различия между версиями политики и результаты по синтетическому контракту политики. Положительный контроль: тестовая среда обновления, принимающая намеренно недопустимую запись обратной связи. Отрицательный контроль: сопоставимая допустимая обратная связь, обработанная по тому же пути обновления, а также недопустимая обратная связь, корректно отклонённая.

Возможная мера защиты: независимый допуск обновлений, проверки версионированных политик и ограниченное развёртывание. Ограничение: вредное решение после обновления не доказывает отравленного допуска; его может объяснить ранее существовавший дефект модели или недостаточная спецификация. D5 «Жизненный цикл и управление изменениями» значимо, но не заменяет определения фактически нарушенного контракта обновления.

## Пример 05. Импорт символьных правил

Контракт и область: символьный сервис принятия решений должен активировать только утверждённые исполняемые правила. Противник может опубликовать пакет правил, предлагаемый для импорта, но не может его утвердить. Точка входа — интерфейс импорта пакетов. Нейросетевая модель или промпт не требуются.

Путь в графе: предлагаемый пакет → технический импорт → средство проверки утверждения → активные правила вывода → смоделированное решение. Обход утверждения затрагивает L2; активация правил вне объявленного контракта исполняемых правил затрагивает L1. Фиксируйте оба нарушения только тогда, когда доказательства указывают на каждое из них. L3 может участвовать как канал передачи информации о пакете. Свойства включают P02 «Целостность» и P20 «Целостность атрибуции», если атрибуция утверждения фальсифицирована. Применяется механизм M01 «Техническая манипуляция»; M09 «Манипуляция идентификацией» — при условии ложного заявления об утверждающем лице.

Наблюдаемые величины и критерий нарушения: сравните идентификаторы активных правил и записи об утверждении с фиксированным синтетическим списком разрешённых правил. Положительный контроль: тестовая среда импорта, пропускающая проверку утверждения. Отрицательный контроль: надлежащим образом утверждённый пакет и неутверждённый пакет, отклонённый через тот же интерфейс.

Возможная мера защиты: отделить импорт от активации и проверять утверждение относительно точно того же артефакта. Ограничение: утверждённое, но по существу неверное правило ставит иной вопрос о контракте. Не приравнивайте все нежелательные символьные выводы к компрометации импорта. Этот случай проверяет, остаётся ли L1 осмысленным без обученных весов и следует ли разграничение L1 и L2 контрактам, а не названиям продуктов.

## Пример 06. Устаревшее цифровое представление мира

Контракт и область: система, управляющая браузером, должна повторно проверять текущую цель после изменения состояния страницы, прежде чем выполнить смоделированное действие. Безобидное асинхронное обновление меняет интерфейс после наблюдения. Противник не предполагается, поэтому идентификатор M не назначается.

Путь в графе: состояние страницы → наблюдение → сохранённая оценка среды → планировщик → средство проверки действий → смоделированная цель. L4 нарушается, если заданный для него контракт действительности оценки представляет устаревшую цель как текущую, что затрагивает P23 «Целостность модели мира» и P17 «Временная целостность». L7 нарушается дополнительно лишь в том случае, если независимая повторная проверка действия обязательна и пропущена, что затрагивает P13 «Целостность действий». Сохранение устаревшей оценки не устанавливает автоматически дефекта в L6.

Наблюдаемые величины и критерий нарушения: фиксируйте версию состояния, временную метку наблюдения, идентичность цели и проверку в момент действия. Нарушение — смоделированное действие против цели, требуемая проверка действительности которой не выполнена. Положительный контроль: тестовая среда, намеренно подавляющая повторную проверку после известного изменения состояния. Отрицательный контроль: неизменная страница и изменённая страница с корректной повторной проверкой.

Возможная мера защиты: привязывать действия к проверенному состоянию среды или требовать свежей проверки цели. Ограничение: это кандидат в дефект качества или безопасности людей, если только значимость для защищённости не установлена в рамках контракта развёртывания. Враждебный вариант потребовал бы отдельно сформулированной возможности злоумышленника; здесь такая возможность не придумывается.

## Пример 07. Расширение делегированного объёма

Контракт и область: исполнитель, получивший делегированные полномочия для одного синтетического ресурса, не должен действовать в отношении другого ресурса. Враждебный вышестоящий агент может отправлять сообщения с задачами, но имеет полномочия только в отношении первого ресурса. Точка входа — интерфейс делегирования.

Путь в графе: уполномоченный субъект → делегирование полномочий → вышестоящий агент → попытка делегирования → исполнитель → смоделированный ресурс. Нарушение в L7 — принятие расширенного объёма, нарушающее P16 «Целостность делегирования». P12 «Целостность возможностей» дополнительно требует доказательств нарушения отдельно заданного обязательства по выбору возможностей. Отдельное нарушение управления доступом в L2 зависит от заявленной архитектуры контроля. Механизмы M11 «Манипуляция возможностями» и M09 «Манипуляция идентификацией» применяются, когда сообщение ложно заявляет о расширенных полномочиях.

Наблюдаемые величины и критерий нарушения: сохраняйте цепочку делегирования, разрешённые цели, срок действия и решения исполнителя. Нарушение — принятие действия за пределами исходного объёма. Положительный контроль: тестовая среда исполнителя, доверяющего непосредственному отправителю без проверки цепочки. Отрицательный контроль: делегирование в пределах объёма и тот же запрос за пределами объёма, корректно отклонённый.

Возможная мера защиты: независимо проверять делегированный объём и требовать привязки к цели. Ограничение: аутентификация вышестоящего агента устанавливает его идентичность, но не полномочия в отношении каждой цели. Информационное сообщение между агентами не было бы ребром делегирования. Участие нескольких агентов само по себе не создаёт нарушения в L9.

## Пример 08. Общая модель вызывает широкие последствия

Контракт и область: развёртывание должно обслуживать утверждённый артефакт модели. Противник с несанкционированным доступом на запись заменяет этот артефакт. Общим сервисом пользуется множество клиентов, но отдельный контракт коллективного взаимодействия не задан. Точка входа — хранилище артефактов.

Путь в графе: несанкционированная запись артефакта → узел общей модели → рёбра зависимости от ресурса → множество клиентов → смоделированные выводы. Несанкционированная запись затрагивает L2; обслуживание подменённой модели в рамках контракта утверждённого артефакта — L1. Центральное свойство — P02 «Целостность». M01 «Техническая манипуляция» описывает вмешательство. L9 не назначается лишь потому, что число клиентов или масштаб последствий велики.

Наблюдаемые величины и критерий нарушения: сравните идентичность обслуживаемого артефакта с записями об утверждении и проследите, какие синтетические клиенты используют его совместно. Положительный контроль: тестовое развёртывание, намеренно обслуживающее запрещённый артефакт. Отрицательный контроль: все клиенты получают утверждённый артефакт через ту же общую инфраструктуру.

Возможная мера защиты: проверка артефакта при активации и обслуживании с явным перечнем общих зависимостей. Ограничение: дополнительные доказательства могли бы установить нарушение локализации или обратной связи в L9, но этот сценарий их не содержит. Граф должен сохранять единственный общий узел, а не делать вид, что у каждого клиента есть независимая копия. Масштаб последствий фиксируется даже без метки системной уязвимости.

## Пример 09. Коллективная перегрузка повторными попытками

Контракт и область: группа взаимодействующих клиентов должна сохранять объявленные границы доступности общего сервиса при ограниченной кратковременной ошибке. Все клиенты следуют своим локальным правилам повторных попыток. Злоумышленник не предполагается. Точка входа — безобидное возмущение в работе сервиса.

Путь в графе: ошибка сервиса → обратная связь → политики повторных попыток клиентов → зависимость от ресурса → общая очередь → новые ошибки сервиса. Предполагаемое нарушение находится в L9, в групповом контракте, и затрагивает P03 «Доступность». L2 и L7 участвуют в работе сервиса и локальных действиях; их индивидуальные контракты могут оставаться выполненными. Механизм атаки не назначается.

Наблюдаемые величины и критерий нарушения: в ограниченном симуляторе измерьте суммарную нагрузку запросов, заполненность очереди и восстановление относительно объявленных границ. Положительный контроль: тестовая среда с намеренно синхронизированными повторными попытками, заведомо превышающими настроенный тестовый бюджет. Отрицательный контроль: тестовая среда со скоординированными повторными попытками при том же возмущении, а также базовый уровень без возмущения.

Возможная мера защиты: коллективный бюджет повторных попыток, координация допуска или ограниченная политика экспоненциальной задержки. Ограничение: превышение бюджета должно наблюдаться в реальном тесте, а не предполагаться на основе этого описания. Без объявленного группового контракта случай остаётся гипотезой об архитектурной опасности. Он показывает, почему нарушения могут относиться к подграфу, а не к одному агенту или одному ребру связи.

## Пример 10. Контракт физической остановки нарушается без злоумышленника

Контракт и область: смоделированная система исполнительных механизмов должна после сигнала остановки в пределах объявленного интервала привести заданное движение в указанные безопасные границы. Безобидный дефект реализации задерживает отмену. Противник отсутствует.

Путь в графе: остановка оператором → сигнал вмешательства → контроллер → модель исполнительного механизма → состояние движения. Невыполнение контракта остановки затрагивает L7 и относится к P14 «Управляемость» и P13 «Целостность действий». L8 участвует через интерфейс оператора; он не нарушается отдельно, если точно передаёт запрос на остановку и состояние реакции. L2 затрагивается условно — если выявлен отдельный контракт реализации. Метка механизма не назначается.

Наблюдаемые величины и критерий нарушения: сравните временные метки команды и остановки, смоделированное движение и заявленные границы реакции. Положительный контроль: тестовая среда моделирования, намеренно задерживающая отмену сверх предела. Отрицательный контроль: своевременная отмена при эквивалентных начальных условиях и нагрузке.

Возможная мера защиты: независимый путь остановки и явное распространение отмены, оцениваемые в рамках проекта безопасности, прошедшего отраслевое рецензирование. Ограничение: это гипотеза о дефекте безопасности, а не установленная атака. Эксперимент на реальном физическом оборудовании не нужен и этим примером не разрешается. Моделирование не может установить безопасность развёртывания за пределами смоделированных границ.

## Пример 11. Искажённое представление одобрения командой

Контракт и область: интерфейс принятия решений должен отличать рекомендацию от зафиксированного одобрения команды и раскрывать неурегулированные возражения до синтетического обязательства. Противник может передать поддельную сводку об одобрении через обычный информационный канал. Он не может изменять фактические записи об одобрении. Точка входа — источник сводки.

Путь в графе: враждебная сводка → информация → интерфейс отображения → рассмотрение командой людей → смоделированное разрешение. L8 затрагивается, если интерфейс представляет непроверенную сводку как завершённое одобрение, что относится к P19 «Целостность решений человека» и P20 «Целостность атрибуции». M09 «Манипуляция идентификацией» и M12 «Манипуляция людьми» описывают попытку воздействия. L3 участвует; отдельное нарушение контракта происхождения условно. L9 не назначается автоматически лишь потому, что интерфейс рассматривают несколько человек.

Наблюдаемые величины и критерий нарушения: сначала проверьте, различает ли интерфейс проверенные одобрения, рекомендации и возражения. Положительный контроль: тестовая среда, намеренно отображающая непроверенное одобрение как проверенное. Отрицательный контроль: то же содержимое, чётко помеченное как непроверенное, при видимой авторитетной записи. Любое исследование реальных решений людей требует надлежащего согласия, этической экспертизы, разъяснения после исследования и защиты данных.

Возможная мера защиты: привязывать отображение одобрений к авторитетным записям и показывать существенные разногласия. Ограничение: инспекция интерфейса может установить искажение, но не может количественно оценить его влияние на решения людей. Синтетических агентов нельзя представлять как доказательство поведения команды людей.

## Пример 12. Самопорождённые доказательства идут по кругу

Контракт и область: исследовательский коллектив не должен считать повторно распространённые утверждения независимым подтверждением, если они происходят из одного и того же источника. Противник может внедрить одно утверждение в публичный входной источник, используемый коллективом, не контролируя его внутренних сервисов. Точка входа — этот информационный источник.

Путь в графе: внедрённое утверждение → информация → сводка агента A → общее хранилище публикаций → извлечение агентами B и C → обратная связь → коллективное решение о степени уверенности. L3 затрагивается, если не срабатывают обещанные проверки независимости происхождения. Отдельное нарушение в L9 предполагается там, где коллективный контракт подтверждения засчитывает зависимую обратную связь как независимое доказательство. Значимы P06 «Целостность знаний», P20 «Целостность атрибуции» и P21 «Целостность доверия». M02 «Манипуляция данными» относится к внедрению; приписывание других механизмов требует доказательств.

Наблюдаемые величины и критерий нарушения: отслеживайте родословную синтетического утверждения, ссылки, зависимость источников и правило коллективного принятия. Положительный контроль: тестовая среда, намеренно засчитывающая копии как независимые источники. Отрицательный контроль: копии с сохранённой родословной, корректно засчитанные один раз, наряду с действительно независимыми синтетическими источниками, оцениваемыми по тому же правилу.

Возможная мера защиты: сохранять сведения о происхождении и обеспечивать независимость на границе коллективного решения. Ограничение: общие формулировки сами по себе не доказывают общего происхождения, а зависимость источников не делает утверждение автоматически ложным. Контракт касается обоснованного подтверждения, а не гарантированной истинности. Этот пример отличается от широкого распространения в примере 08 тем, что в нём заданы конкретная связь через обратную связь и коллективный контракт.

## Набор как проверка границ

Во многих случаях набор намеренно содержит меньше девяти нарушенных областей, а в нескольких случаях — ни одного противника. Это корректное применение метода. Неопределённость механизма допустима, области могут участвовать без нарушения, а одно свойство может быть значимо в нескольких локусах. Метки свойств требуют сформулированного контракта, а не совпадения ключевых слов.

Прежде чем использовать эти случаи в исследовании кодирования, заморозьте тексты случаев и рубрику оценки, отделите учебные примеры от отложенных случаев и попросите рецензентов классифицировать их независимо. Расхождения с предложенными классификациями следует фиксировать и разрешать с опорой на явные контракты. Эти примеры — редакторские гипотезы о полезных границах, а не эталонный набор с установленной эталонной истиной и не доказательство полноты девятиобластной архитектуры.
