Ana içeriğe geç

Ownership Transfer Güvenliği

Kural

Ownership-transfer hedefi aktif ve uygun (doğrulanabilir) membership taşımalıdır — buradaki doğrulanabilirlik identity-assurance'tır; ORGOS trust-profile motoru değildir. Onay-semantiği kesindir:

FRESH RE-AUTH = HER OWNERSHIP-TRANSFER İÇİN ZORUNLU
ADDITIONAL APPROVAL = YALNIZ AÇIK POLICY/RULE GEREKTİRİYORSA
ADDITIONAL APPROVAL ≠ GENERIC APPROVAL-ENGINE ZORUNLULUĞU

Ownership-transfer her durumda fresh re-auth ister. Ek approval yalnız yürürlükteki policy/rule bunu gerektiriyorsa aranır; ilk sürümde özel privileged-action-guard (canlı emsal: re-auth tek-deseni) olarak uygulanabilir. Transfer atomiktir: yeni owner aktifleşmeden eski owner-ilişkisinin kritik kısmı kaldırılmaz. Başarısız transfer organization'ı ownersız bırakamaz; güvenli geri-alınır.

Gerekçe

Ownership en yüksek yetki-devridir; yarım kalmış veya doğrulamasız devir, ya sahipsiz organization ya da yetki-gaspı üretir. İki uç da kabul edilemez.

Test edilebilir hükümler

  • Membership'siz veya pasif hedefe transfer isteği RED döner.
  • Fresh-re-auth adımı atlanarak hiçbir transfer tamamlanamaz (her-durumda-zorunlu).
  • Yürürlükte ek-approval-gerektiren policy/rule varken approval'sız transfer RED döner; böyle policy yokken transfer yalnız re-auth ile tamamlanabilir (yapay-approval-engeli üretilmez).
  • Transfer ortasında hata enjekte edildiğinde organization owner'lı kalır (eski owner korunur; yarım-durum gözlenmez).
  • Transfer sonrası eski ve yeni owner durumları tek atomik geçişte tutarlıdır; audit her iki tarafı kaydeder.

Kapsam

Ownership-transfer akışı. Kapsanan UC'ler: UC-OAM-013 (+ UC-OAM-012 invariant-kapısı). Merger/split yaşam-döngüsü kapsam dışıdır (ORGOS gelecek-tren). Yarış-altında transfer: CAN-REQ-RULE-023.