Ownership Transfer Güvenliği
Kural
Ownership-transfer hedefi aktif ve uygun (doğrulanabilir) membership taşımalıdır — buradaki doğrulanabilirlik identity-assurance'tır; ORGOS trust-profile motoru değildir. Onay-semantiği kesindir:
FRESH RE-AUTH = HER OWNERSHIP-TRANSFER İÇİN ZORUNLU
ADDITIONAL APPROVAL = YALNIZ AÇIK POLICY/RULE GEREKTİRİYORSA
ADDITIONAL APPROVAL ≠ GENERIC APPROVAL-ENGINE ZORUNLULUĞU
Ownership-transfer her durumda fresh re-auth ister. Ek approval yalnız yürürlükteki policy/rule bunu gerektiriyorsa aranır; ilk sürümde özel privileged-action-guard (canlı emsal: re-auth tek-deseni) olarak uygulanabilir. Transfer atomiktir: yeni owner aktifleşmeden eski owner-ilişkisinin kritik kısmı kaldırılmaz. Başarısız transfer organization'ı ownersız bırakamaz; güvenli geri-alınır.
Gerekçe
Ownership en yüksek yetki-devridir; yarım kalmış veya doğrulamasız devir, ya sahipsiz organization ya da yetki-gaspı üretir. İki uç da kabul edilemez.
Test edilebilir hükümler
- Membership'siz veya pasif hedefe transfer isteği RED döner.
- Fresh-re-auth adımı atlanarak hiçbir transfer tamamlanamaz (her-durumda-zorunlu).
- Yürürlükte ek-approval-gerektiren policy/rule varken approval'sız transfer RED döner; böyle policy yokken transfer yalnız re-auth ile tamamlanabilir (yapay-approval-engeli üretilmez).
- Transfer ortasında hata enjekte edildiğinde organization owner'lı kalır (eski owner korunur; yarım-durum gözlenmez).
- Transfer sonrası eski ve yeni owner durumları tek atomik geçişte tutarlıdır; audit her iki tarafı kaydeder.
Kapsam
Ownership-transfer akışı. Kapsanan UC'ler: UC-OAM-013 (+ UC-OAM-012 invariant-kapısı). Merger/split yaşam-döngüsü kapsam dışıdır (ORGOS gelecek-tren). Yarış-altında transfer: CAN-REQ-RULE-023.