Skip to content

fix(verifier): asegurar segregacion fisica, causalidad y replay en k6b y release 2.53.1 - #150

Merged
Snakeblack merged 1 commit into
mainfrom
fix/k6b-trusted-evidence-replay-closure
Aug 28, 2026
Merged

fix(verifier): asegurar segregacion fisica, causalidad y replay en k6b y release 2.53.1#150
Snakeblack merged 1 commit into
mainfrom
fix/k6b-trusted-evidence-replay-closure

Conversation

@Snakeblack

Copy link
Copy Markdown
Owner

Resumen de cambios

Esta version 2.53.1 implementa la remediacion focal de seguridad, integridad semantica y replay criptografico en K6b (k6b-trusted-evidence-replay-closure), resolviendo de forma exhaustiva los hallazgos B1, B2, B3 y H1:

1. Segregacion fisica de rawEvidence y rechazo UNTRUSTED_CALLER_METADATA (B1)

  • normalizeEvidence rechaza de forma fail-closed cualquier observacion rawEvidence que contenga metadatos semanticos (role, obligation_ids, obligation_id, evidence_requirements_satisfied).
  • Las observaciones fisicas admiten estrictamente: bytes / rawBytes, provenance, origin, node_id, execution_sequence.
  • Eliminacion de propiedades semanticas devueltas por la normalizacion.

2. Derivacion autoritativa desde Runner Receipts sin copia ciega (B2)

  • verifyCandidate deriva roles y cobertura de obligaciones exclusivamente desde el Execution Graph y runner receipts confiables.
  • Se erradica por completo la copia ciega de node.required_evidence a satisfaccion; ante ausencia de receipts confirmatorios se emite UNFULFILLED_MUST.

3. Cronologia causal estricta por execution_sequence (B3)

  • assertRoleOrder exige execution_sequence (run_id, ordinal monotonico creciente y encadenamiento previo) en estrategias temporales (strict-tdd, bug, refactor).
  • Prohibicion explicita de fallback al orden del array JSON.

4. Replay criptografico integro en Assurance Graph (H1)

  • validateReplayRecords recomputa digestRawBytes y computeEvidenceId(record, bytes), validando coincidencia exacta con record.digest y record.evidence_id.
  • Revalidacion estricta de procedencia runtime mediante evaluateProvenanceSufficiency, fallando con GRAPH_DIVERGENCE ante discrepancias o alteraciones.

5. Artefactos y Versionado

  • ADRs promovidos: docs/adr/adr-20260828-010 a 013.
  • Especificaciones delta consolidadas: independent-verification y assurance-graph.
  • Actualizacion de version a 2.53.1 en manifiestos, configuracion del proyecto y CHANGELOG.md.

Evidencia de Pruebas

  • Suite completa npm test superada exitosamente con 0 fallos (mas de 2790 tests pasando).
  • Suite E2E adversarial cubriendo B1, B2, B3 y H1.
  • Verificacion formal SDD con veredicto PASS (28/28 escenarios runtime-test).

…b y actualizar version a 2.53.1

- Rechazar de forma fail-closed con UNTRUSTED_CALLER_METADATA cualquier rawEvidence con metadatos semanticos inyectados.

- Derivar autoritativamente roles y satisfaccion de obligaciones a partir de Execution Graph y runner receipts sin copia ciega.

- Exigir validacion cronologica causal estricta mediante execution_sequence en estrategias temporales.

- Recomputar computeEvidenceId, digest de bytes y validar suficiencia de procedencia en el replay de Assurance Graph.

- Actualizar version a 2.53.1 en manifiestos, configuracion del proyecto y changelog.
@vercel

vercel Bot commented Aug 28, 2026

Copy link
Copy Markdown

The latest updates on your projects. Learn more about Vercel for GitHub.

Project Deployment Actions Updated (UTC)
ospec-workflow-docs Ready Ready Preview Aug 28, 2026 10:14am

@Snakeblack
Snakeblack merged commit 71d5114 into main Aug 28, 2026
8 checks passed
@Snakeblack
Snakeblack deleted the fix/k6b-trusted-evidence-replay-closure branch August 28, 2026 10:18
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant