Ir al contenido
Investigación abierta

Límites de seguridad POM-RX v0.1

Una guía de límites estructurales, áreas no resueltas y divulgación responsable.

POM-RX v0.1 — especificación de trabajo pública y prototipo probado.

Commit público fijado 6f421c540e9a47a971840847547c9bfc951e1d46

Incoherencias estructurales

Lo que el verificador de referencia puede rechazar en recibos proporcionados.

Estos rechazos se refieren a la forma y a los enlaces internos de una cadena. No prueban que una acción, una fuente o un hecho externo sea seguro.

  • Preflight ausente u orden incompatible

    Una cadena proporcionada debe comenzar con preflight y conservar un orden de fases compatible.

  • Divergencia de método o política

    Los valores proporcionados de `method_hash` y `policy_hash` están entre los campos comparados en una cadena.

  • Enlace de hash roto

    Cada recibo posterior debe vincularse por hash al recibo proporcionado anterior.

  • Identificadores o fases no válidos

    Los identificadores, fases y resultados proporcionados deben respetar la estructura esperada.

  • Estructura o campos inesperados

    El verificador puede rechazar una estructura proporcionada que no respete sus claves esperadas.

  • Resultados incompatibles

    Los resultados declarados deben ser compatibles con su fase correspondiente en la cadena proporcionada.

Límites no resueltos

Lo que POM-RX v0.1 no establece.

Estos límites siguen siendo explícitos incluso cuando una cadena proporcionada supera comprobaciones estructurales.

  • Fuente comprometida o engañosa

    Una comprobación estructural no puede establecer que una fuente fuera honesta antes de proporcionar un recibo.

  • Acuse externo veraz

    Una afirmación o un acuse externo a la cadena puede seguir siendo falso o incompleto.

  • Claves y datos privados

    La protección de claves de fuente y datos privados no queda establecida por una cadena de recibos.

  • Cronología y observación independiente

    La cadena no aporta cronología fiable, observación independiente ni bloqueo de la ejecución.

Divulgación responsable

Comunicar un problema sin publicar datos sensibles.

La política de seguridad fijada pide no abrir una vulnerabilidad sensible sospechada como issue público.

Incluir en un informe

El componente y commit afectados, el comportamiento esperado y observado, los pasos de reproducción, el impacto potencial y una mitigación sugerida si está disponible.

No incluir

Credenciales, semillas, datos personales o secretos de terceros.

Enviar un informe responsable a contact@swisstokint.ch

Límite de seguridad

Un prototipo público sin auditoría independiente ni garantía.

La política de seguridad fijada describe un prototipo open source experimental que no ha completado una auditoría de seguridad independiente. Esta página explica límites; no es un control de seguridad.

El commit público fijado contiene el esquema `pom-rx/0.1`, un verificador de referencia Node/TypeScript y una suite Node de siete pruebas. El verificador comprueba la estructura proporcionada, el orden contiguo de las fases, ciertos campos compartidos y los enlaces de hash entre recibos.

Estas comprobaciones se aplican únicamente a los recibos proporcionados. No establecen una cronología fiable, la verdad de un hecho externo, la autenticidad de la fuente, el consumo de una autorización, una observación independiente ni el bloqueo de la ejecución. POM-RX v0.1 no ejecuta órdenes ni custodia activos, y no es un control de producción, una auditoría, una certificación ni una garantía de seguridad o rendimiento.