Aller au contenu
Recherche ouverte

Sécurité POM-RX v0.1

Un guide de limites structurelles, de zones non résolues et de signalement responsable.

POM-RX v0.1 — spécification de travail publique et prototype testé.

Commit public épinglé 6f421c540e9a47a971840847547c9bfc951e1d46

Incohérences structurelles

Ce que le vérificateur de référence peut rejeter dans des reçus fournis.

Ces rejets portent sur la forme et les liens internes de la chaîne. Ils ne prouvent pas qu’une action, une source ou un fait externe est sûr.

  • Préflight absent ou ordre incompatible

    La chaîne fournie doit commencer par un préflight et conserver un ordre de phases compatible.

  • Divergence de méthode ou de politique

    Les valeurs fournies de `method_hash` et `policy_hash` font partie des champs comparés dans la chaîne.

  • Lien de hachage rompu

    Chaque reçu ultérieur doit référencer par hachage le reçu fourni précédent.

  • Identifiants ou phases non valides

    Les identifiants, phases et états fournis doivent respecter la structure attendue.

  • Structure ou champs inattendus

    Le vérificateur peut rejeter une structure fournie qui ne respecte pas les clés attendues.

  • Résultats incompatibles

    Les résultats déclarés doivent rester compatibles avec la phase correspondante dans la chaîne fournie.

Frontières non résolues

Ce que POM-RX v0.1 n’établit pas.

Ces limites restent explicites même lorsqu’une chaîne fournie passe les contrôles structurels.

  • Source compromise ou mensongère

    Un contrôle structurel ne peut pas établir qu’une source était honnête avant de fournir un reçu.

  • Accusé externe véridique

    Une affirmation ou un accusé provenant de l’extérieur peut rester faux ou incomplet.

  • Clés et données privées

    La protection des clés de source et des données privées n’est pas établie par la chaîne de reçus.

  • Chronologie et observation indépendantes

    La chaîne ne fournit ni chronologie fiable, ni observation indépendante, ni blocage de l’exécution.

Signalement responsable

Transmettre un problème sans publier de données sensibles.

La politique de sécurité épinglée demande de ne pas ouvrir un signalement de vulnérabilité sensible dans une issue publique.

Inclure dans le rapport

Le composant et le commit concernés, le comportement attendu et observé, des étapes de reproduction, l’impact potentiel et une mitigation suggérée si disponible.

Ne pas inclure

Des identifiants, graines, données personnelles ou secrets de tiers.

Envoyer un rapport responsable à contact@swisstokint.ch

Limite de sécurité

Un prototype public sans audit indépendant ni garantie.

La politique de sécurité épinglée décrit un prototype open source expérimental qui n’a pas achevé d’audit de sécurité indépendant. Cette page explique des limites ; elle ne constitue pas un contrôle de sécurité.

Le commit public épinglé contient le schéma `pom-rx/0.1`, un vérificateur de référence Node/TypeScript et une suite Node de sept tests. Le vérificateur contrôle la structure fournie, l’ordre contigu des phases, certains champs partagés et les liens de hachage entre reçus.

Ces contrôles portent uniquement sur les reçus fournis. Ils n’établissent ni chronologie fiable, ni vérité d’un fait externe, ni authenticité de la source, ni consommation d’une autorisation, ni observation indépendante, ni blocage de l’exécution. POM-RX v0.1 n’exécute pas d’ordre, ne conserve pas d’actifs et n’est ni un contrôle de production, ni un audit, ni une certification, ni une garantie de sécurité ou de performance.