SYSTEM ATLASЗагрузка материала

Граница изоляции: исключение уязвимости

Vulnerability Exception Isolation Boundary

Это техническая граница, предотвращающая перенос полномочий, данных или исполнения между независимыми контекстами.

Простыми словами

Команда заранее договаривается, как проверить «граница изоляции» для «исключение уязвимости», что считать проблемой и кто должен действовать. Результат сохраняют, чтобы было видно, сработало ли правило на практике.

Пример от @Vibeclakr

Пример при разработке

Например, для «исключение уязвимости» задают понятный порог и автоматическую проверку «граница изоляции». Если порог нарушен, выпуск останавливают или система переходит в заранее выбранный безопасный режим.

Это редакционный пример применения, а не часть определения или доказательство концепции.

Формальное определение

Для «исключение уязвимости» это техническая граница, предотвращающая перенос полномочий, данных или исполнения между независимыми контекстами. Заранее задают проверка разделения данных и полномочий и способ увидеть результат. Если результат нельзя проверить, правило существует только на бумаге.

Механизм действия

Для «исключение уязвимости» сначала фиксируют исходное состояние, проверка разделения данных и полномочий, допустимый порог и действие на случай нарушения. Затем проверяют это в тестах, при выпуске или в работе системы и сохраняют результат.

Пример в работе

Нерабочий подход

Записать «Граница изоляции: исключение уязвимости» в документации и считать работу законченной, не назначив ответственного и не определив, как проверить результат.

Системный подход

Назвать конкретный риск, задать проверка разделения данных и полномочий, назначить ответственного и пересматривать правило после значимых изменений.

Ограничения

«Граница изоляции: исключение уязвимости» закрывает только один класс риска. Она не заменяет проверку безопасности, корректности данных, отказоустойчивости и пользовательских последствий.

Источник

OpenSSF / SLSA, «SLSA specification v1.0», без даты.

Первоисточник