Sécurité POM-RX v0.1
Un guide de limites structurelles, de zones non résolues et de signalement responsable.
POM-RX v0.1 — spécification de travail publique et prototype testé.
Commit public épinglé 6f421c540e9a47a971840847547c9bfc951e1d46
Incohérences structurelles
Ce que le vérificateur de référence peut rejeter dans des reçus fournis.
Ces rejets portent sur la forme et les liens internes de la chaîne. Ils ne prouvent pas qu’une action, une source ou un fait externe est sûr.
Préflight absent ou ordre incompatible
La chaîne fournie doit commencer par un préflight et conserver un ordre de phases compatible.
Divergence de méthode ou de politique
Les valeurs fournies de `method_hash` et `policy_hash` font partie des champs comparés dans la chaîne.
Lien de hachage rompu
Chaque reçu ultérieur doit référencer par hachage le reçu fourni précédent.
Identifiants ou phases non valides
Les identifiants, phases et états fournis doivent respecter la structure attendue.
Structure ou champs inattendus
Le vérificateur peut rejeter une structure fournie qui ne respecte pas les clés attendues.
Résultats incompatibles
Les résultats déclarés doivent rester compatibles avec la phase correspondante dans la chaîne fournie.
Frontières non résolues
Ce que POM-RX v0.1 n’établit pas.
Ces limites restent explicites même lorsqu’une chaîne fournie passe les contrôles structurels.
Source compromise ou mensongère
Un contrôle structurel ne peut pas établir qu’une source était honnête avant de fournir un reçu.
Accusé externe véridique
Une affirmation ou un accusé provenant de l’extérieur peut rester faux ou incomplet.
Clés et données privées
La protection des clés de source et des données privées n’est pas établie par la chaîne de reçus.
Chronologie et observation indépendantes
La chaîne ne fournit ni chronologie fiable, ni observation indépendante, ni blocage de l’exécution.
Signalement responsable
Transmettre un problème sans publier de données sensibles.
La politique de sécurité épinglée demande de ne pas ouvrir un signalement de vulnérabilité sensible dans une issue publique.
Inclure dans le rapport
Le composant et le commit concernés, le comportement attendu et observé, des étapes de reproduction, l’impact potentiel et une mitigation suggérée si disponible.
Ne pas inclure
Des identifiants, graines, données personnelles ou secrets de tiers.
Envoyer un rapport responsable à contact@swisstokint.ch
Limite de sécurité
Un prototype public sans audit indépendant ni garantie.
La politique de sécurité épinglée décrit un prototype open source expérimental qui n’a pas achevé d’audit de sécurité indépendant. Cette page explique des limites ; elle ne constitue pas un contrôle de sécurité.
Le commit public épinglé contient le schéma `pom-rx/0.1`, un vérificateur de référence Node/TypeScript et une suite Node de sept tests. Le vérificateur contrôle la structure fournie, l’ordre contigu des phases, certains champs partagés et les liens de hachage entre reçus.
Ces contrôles portent uniquement sur les reçus fournis. Ils n’établissent ni chronologie fiable, ni vérité d’un fait externe, ni authenticité de la source, ni consommation d’une autorisation, ni observation indépendante, ni blocage de l’exécution. POM-RX v0.1 n’exécute pas d’ordre, ne conserve pas d’actifs et n’est ni un contrôle de production, ni un audit, ni une certification, ni une garantie de sécurité ou de performance.
Sources publiques épinglées
Lire les sources exactes avant d’en déduire une capacité.
Chaque lien vise le même commit public immuable, sans dépendre de `main` ou d’une version ultérieure.
Spécification POM-RX v0.1
Portée publique, modèle de reçus et limites déclarées.
Consulter la sourceVérificateur Node/TypeScript
Unique vérificateur de référence POM-RX publié.
Consulter la sourcePolitique de sécurité épinglée
Limites de signalement et de divulgation du prototype public expérimental.
Consulter la source