firewall guard: барьер покоя fail-closed и явный контракт транзиентного таймера
Барьер, обязанный ДОКАЗАТЬ отсутствие асинхронного исполнителя, в трёх местах принимал за доказательство отсутствие наблюдения. - отказ `systemctl` больше не выдаётся за отсутствие guard: вместо `return []` введён единый наблюдатель inspectRollbackGuard с исходами quiescent/pending/ unknown и отдельным типом отказа GuardStateUnknownError; - покой перечисляется белым списком (inactive, failed): maintenance, refreshing и любое незнакомое состояние systemd блокируют операцию; - у транзиентного таймера явно заданы AccuracySec=1s (умолчание 1min превращало обещанные 45 секунд в 45-105) и RemainAfterElapse=no; барьер дополнительно опознаёт SubState=elapsed у *.timer как покой; - команда взведения строится чистой buildArmGuardArgv и выполняется новым runMutatingArgv без shell, поэтому её контракт проверяется значением, а не грепом по исходнику; - status перестал листить guard-юниты своей копией кода: без --plain, с `|| true` и с трактовкой failed как «вооружён» отчёт вечно противоречил барьеру. Добавлены rollback_guard_state и firewall_state=guard_unknown; - purge-v0.sh пропускал failed-юниты из-за маркера в первой колонке. Барьер покрыт поведенческими тестами через подставляемый SystemdUnitProbe: прежние проверки грепом по тексту функции пережили инверсию смысла - строка `return [];` была на месте, а решение стало неверным. Документация (README, docs/07, 11, 12, 13, 14, CHANGELOG) приведена к реальному окну 45-46 секунд и к новому тексту отказа. Отдельно исправлен комментарий PNPM_AUDIT_LEVEL в versions.env: гейт давно проверяет весь lock-граф.
This commit is contained in:
+5
-1
@@ -86,7 +86,11 @@ PNPM_VERSION=9.15.9
|
||||
# нужно: пин версии инструмента не должен превращаться в пин знаний о мире.
|
||||
GOVULNCHECK_VERSION=v1.7.0
|
||||
|
||||
# Порог pnpm audit для production-зависимостей frontend.
|
||||
# Порог pnpm audit по ВСЕМУ lock-графу frontend, а не только по production-
|
||||
# зависимостям. `--prod` здесь стоял с обоснованием «devDependencies в артефакт
|
||||
# не попадают», и для frontend build tooling это обоснование неверно: vite и
|
||||
# rollup формируют production-бандл, который уезжает в артефакт, поэтому
|
||||
# уязвимость в них — уязвимость в том, что мы выпускаем.
|
||||
# Значения: low | moderate | high | critical.
|
||||
PNPM_AUDIT_LEVEL=high
|
||||
|
||||
|
||||
Reference in New Issue
Block a user