Некорректный или неоднозначный запрос останавливается до бизнес-действия.
Безопасность операции
Безопасность операций
Организация задаёт действие. CertaRail проверяет полномочия и доступные правила, сохраняет решение вместе с причинами — и только после этого допускает отдельный шаг во внешний контур.
Граница продукта. CertaRail проверяет и фиксирует решение, но не хранит деньги, криптоактивы или ключи и не выдаёт отсутствие внешней команды за исполненную операцию.
Результат хранится вместе с причинами, версией правил и проверяемой историей.
Решение CertaRail не подменяет подтверждение денег, покупки или зачисления.
Путь защищённого запроса
Одна последовательность вместо набора разрозненных проверок
Каждый следующий этап получает результат и входные данные предыдущего. Организация, действующее лицо и роли выводятся сервером из доверенного сопоставления; прочие сведения остаются утверждениями вызывающей стороны, пока не подключён доверенный источник. Если обязательный факт отсутствует, маршрут заканчивается явной остановкой.
-
01 · ОРГАНИЗАЦИЯ
Организация формирует запрос
Указывает действие, сумму, актив и место получения. Это намерение, а не движение денег.
РЕАЛИЗОВАНО -
02 · ДОСТУП
CertaRail проверяет полномочия
Аутентификация до чтения body; tenant и роли выводятся из доверенного server-side mapping.
РЕАЛИЗОВАНО -
03 · ПРАВИЛА
CertaRail применяет локальные правила
Профиль, полномочия и доступные ограничения проверяются в одном объяснимом решении. Production-authoritative источник лимита пока отсутствует.
MOCK-СЦЕНАРИЙ РЕАЛИЗОВАНPRODUCTION LIMITS · ЕЩЁ НЕ РЕАЛИЗОВАНО -
04 · EVIDENCE
Решение сохраняется с доказательствами
Результат, причины, idempotency, audit и outbox фиксируются согласованно.
РЕАЛИЗОВАНО -
05 · ВНЕШНЯЯ ГРАНИЦА
Внешняя команда остаётся закрыта
Identity/provider fixtures доступны, но production IAM и часть provider adapters отсутствуют; внешнее исполнение заблокировано.
MOCK-СЦЕНАРИЙ РЕАЛИЗОВАНREAL EXECUTION · НЕДОСТУПНО
Результат CertaRail: проверяемое решение и связанная история. Деньги, активы и ключи остаются в системах организации и выбранных ею исполнителей.
Контроли, а не обещания
Что именно защищается
Короткий реестр связывает риск, механизм защиты и способ проверки. Технические термины оставлены только там, где без них нельзя проверить утверждение.
Неоднозначные данные не проходят дальше
- Как защищено
- Аутентификация до чтения body, строгий Content-Type, Idempotency-Key, ограничение размера и запрет неизвестных полей.
- Как проверяется
- Negative header tests, body admission, exact replay и conflict cases.
Результат нельзя отделить от причин
- Как защищено
- Решение, audit, idempotency и outbox фиксируются одной транзакцией; PostgreSQL least privilege отделяет runtime от владения схемой.
- Как проверяется
- Replay, tamper, rollback и negative permission tests.
Рабочие сервисы запускаются с минимальными полномочиями
- Как защищено
- Прикладные и runtime-сервисы используют non-root процессы, read-only rootfs и нулевые capabilities; сети разделены, OTLP защищён bearer-токеном. Изолированный one-shot initializer Temporal ограничен CHOWN/FOWNER.
- Как проверяется
- Runtime inspect, network isolation, wrong-token и log privacy tests.
Механизм проверки связывает сборку с исходниками
- Как защищено
- Фиксированные digests, SBOM, source-bound manifest и проверки зависимостей, секретов и образов.
- Как проверяется
- Gitleaks, gosec, govulncheck, Trivy и validators конфигурации.
Проверяемый снимок
Технические доказательства
Этот раздел нужен инженерам и аудиторам. Он описывает, чем должна подтверждаться конкретная ревизия исходников и контейнеров, а не обещает сертификацию продукта.
ПРОВЕРКА ПРИВЯЗЫВАЕТСЯ К КОНКРЕТНОЙ РЕВИЗИИОткрыть состав доказательств и границы вывода
| Область | Доказательство | Состояние механизма |
|---|---|---|
| Запрос и identity | Unit и contract tests для Bearer, server-derived principal, заголовков и admission | РЕАЛИЗОВАНО |
| Решение и evidence | Integration tests для atomic commit, replay, tamper и permission boundary | РЕАЛИЗОВАНО |
| Runtime boundary | Compose inspect, network isolation и log privacy checks для запущенного контура | ТРЕБУЕТ АКТИВАЦИИ |
| Цепочка поставки | gosec, Gitleaks, govulncheck, Trivy, SBOM и manifest для выбранной ревизии | ТРЕБУЕТ АКТИВАЦИИ |
Граница запуска
Что готово, что включается, а чего ещё нет
Статус относится к конкретной возможности. Код не выдаётся за подключённый внешний контур, а документ — за выполненную приёмку.
Внутренний контроль CertaRail
Fail-closed admission, policy decision, audit и outbox evidence, least-privilege роли, изоляция контейнеров и воспроизводимый набор проверок.
Внешние условия организации
Evidence artifact для конкретной ревизии, владельцы эксплуатации, vendor assessment, независимый pentest и письменная security acceptance.
Технические контроли запуска
Production OIDC / mTLS IAM и verified IdP role claims для server-side RBAC; production-authoritative источник лимита и его интеграция с atomic reserve/finalize; полное RLS-покрытие legacy relations, production TLS, HA/restore, Vault/KMS/HSM, SIEM/WORM anchoring и подписанная provenance.