Compare commits
1
Commits
| Author | SHA1 | Date | |
|---|---|---|---|
|
|
a297220353 |
@@ -1,5 +1,22 @@
|
||||
# Журнал изменений
|
||||
|
||||
## release-readiness-v0.3 - 2026-06-03
|
||||
|
||||
Назначение этапа: audit package для реестра российского ПО и коммерческого
|
||||
пилота.
|
||||
|
||||
### Добавлено
|
||||
|
||||
- `docs/THIRD_PARTY_LICENSES_RU.md` - audit-facing таблица компонент,
|
||||
версий, лицензий, назначения и рисков.
|
||||
- `docs/SECURITY_MODEL_RU.md` - роли, trust boundaries, собираемые данные,
|
||||
хранение и доступ.
|
||||
- `docs/REGISTRY_RUSSIAN_SO_POSITIONING_RU.md` - безопасное позиционирование
|
||||
по классам: не SIEM/DLP/EDR как основной класс, а операционный контроль,
|
||||
техаудит, мониторинг активности и аналитика событий.
|
||||
- `docs/PILOT_DEPLOYMENT_CHECKLIST_RU.md` - чек-лист внедрения у заказчика.
|
||||
- `docs/RELEASE_READINESS_V0.3_RU.md` - состав audit package v0.3.
|
||||
|
||||
## release-readiness-v0.2 - 2026-06-03
|
||||
|
||||
Назначение этапа: усилить пакет для коммерческого релиза и реестра российского
|
||||
|
||||
@@ -0,0 +1,76 @@
|
||||
# Чек-лист пилотного внедрения DetMir
|
||||
|
||||
Дата фиксации: `2026-06-03`.
|
||||
|
||||
Чек-лист предназначен для внедрения у заказчика. Публичная версия использует
|
||||
placeholders и не содержит live infrastructure values.
|
||||
|
||||
## 1. До внедрения
|
||||
|
||||
| Проверка | Статус | Комментарий |
|
||||
|---|---|---|
|
||||
| Определен правообладатель/исполнитель | `<OK/WARN/FAIL>` | `<COMMENT>` |
|
||||
| Согласован scope пилота | `<OK/WARN/FAIL>` | Workforce, readiness, DLP-lite, evidence, Grafana. |
|
||||
| Согласованы роли доступа | `<OK/WARN/FAIL>` | Владелец, руководитель, оператор, ИБ, администратор. |
|
||||
| Согласованы данные, которые собираются | `<OK/WARN/FAIL>` | Activity, worktime, DLP-lite metadata, evidence policy. |
|
||||
| Согласованы правила уведомления сотрудников | `<OK/WARN/FAIL>` | Локальные нормативные документы заказчика. |
|
||||
| Согласованы retention и backup | `<OK/WARN/FAIL>` | Events, evidence, readiness bundles, logs. |
|
||||
| pfSense/network enforcement исключен или отдельно согласован | `<OK/WARN/FAIL>` | По умолчанию read-only/no-touch. |
|
||||
|
||||
## 2. Инфраструктура
|
||||
|
||||
| Проверка | Статус | Комментарий |
|
||||
|---|---|---|
|
||||
| Выделен server host/VM | `<OK/WARN/FAIL>` | `<AW_SERVER_HOST>` |
|
||||
| Выделен portal/gateway host | `<OK/WARN/FAIL>` | `<GATEWAY_HOST>` |
|
||||
| Определен Grafana/Prometheus profile | `<OK/WARN/FAIL>` | `<GRAFANA_HOST>` |
|
||||
| Подготовлены endpoint hosts | `<OK/WARN/FAIL>` | `HOST-EXAMPLE` вместо live hostnames в docs. |
|
||||
| DNS/TLS/auth gateway согласованы | `<OK/WARN/FAIL>` | Без публикации secrets в Git. |
|
||||
| Backup path согласован | `<OK/WARN/FAIL>` | SQLite/evidence/config backups. |
|
||||
|
||||
## 3. Установка
|
||||
|
||||
| Проверка | Статус | Комментарий |
|
||||
|---|---|---|
|
||||
| Репозиторий checkout на clean VM | `<OK/WARN/FAIL>` | Проверенный tag/release. |
|
||||
| SBOM/release assets скачаны | `<OK/WARN/FAIL>` | CycloneDX/SPDX, SHA256SUMS, signature. |
|
||||
| Release assets проверены | `<OK/WARN/FAIL>` | `scripts/verify_release_assets.sh`. |
|
||||
| Private inventory создан вне Git | `<OK/WARN/FAIL>` | `ansible/inventory.ini` ignored. |
|
||||
| Secrets/env созданы вне Git | `<OK/WARN/FAIL>` | `private-config/*.env`, systemd env. |
|
||||
| DetMir services deployed | `<OK/WARN/FAIL>` | Только project apps, не platform layer. |
|
||||
| Endpoint collectors deployed | `<OK/WARN/FAIL>` | Windows/RDP profile. |
|
||||
|
||||
## 4. Первичная проверка
|
||||
|
||||
| Проверка | Статус | Комментарий |
|
||||
|---|---|---|
|
||||
| Portal login | `<OK/WARN/FAIL>` | Auth gateway работает. |
|
||||
| Readiness bundle | `<OK/WARN/FAIL>` | OK/WARN/FAIL, checksum, signature. |
|
||||
| Prometheus alerts | `<OK/WARN/FAIL>` | readiness/signature alerts loaded. |
|
||||
| Grafana dashboards | `<OK/WARN/FAIL>` | Нет query errors/no data на ключевых panels. |
|
||||
| ActivityWatch freshness | `<OK/WARN/FAIL>` | Buckets fresh. |
|
||||
| Workforce report | `<OK/WARN/FAIL>` | Индекс активности и role weights. |
|
||||
| DLP-lite test incident | `<OK/WARN/FAIL>` | Synthetic USB/print/clipboard/file event. |
|
||||
| Evidence preview/download/audit | `<OK/WARN/FAIL>` | Opaque ID, no raw path. |
|
||||
|
||||
## 5. Пилотная эксплуатация
|
||||
|
||||
| Проверка | Статус | Комментарий |
|
||||
|---|---|---|
|
||||
| Ежедневный readiness act формируется | `<OK/WARN/FAIL>` | Timer/retention OK. |
|
||||
| Еженедельный управленческий отчет сформирован | `<OK/WARN/FAIL>` | Owner/manager view accepted. |
|
||||
| Incident workflow пройден | `<OK/WARN/FAIL>` | Ack/assign/evidence/export. |
|
||||
| Роли и веса приложений согласованы | `<OK/WARN/FAIL>` | Нет спорных default_weight без review. |
|
||||
| Pilot acceptance act заполнен | `<OK/WARN/FAIL>` | `docs/CUSTOMER_PILOT_ACCEPTANCE_RU.md`. |
|
||||
|
||||
## 6. Критерий завершения пилота
|
||||
|
||||
Пилот можно закрывать как успешный, если:
|
||||
|
||||
- signed readiness bundle проверяется;
|
||||
- портал доступен целевым ролям;
|
||||
- Workforce analytics понятна заказчику;
|
||||
- DLP-lite/evidence workflow воспроизводим;
|
||||
- Grafana dashboards актуальны;
|
||||
- нет live secrets/private paths в передаваемых materials;
|
||||
- заказчик подписал акт приемки или список доработок.
|
||||
@@ -0,0 +1,73 @@
|
||||
# Позиционирование для реестра российского ПО
|
||||
|
||||
Дата фиксации: `2026-06-03`.
|
||||
|
||||
Документ фиксирует audit-facing решение по классу подачи DetMir/AWatch-rus.
|
||||
Он дополняет `docs/DETMIR_RUSSIAN_SOFTWARE_REGISTRY_POSITIONING_RU.md`.
|
||||
|
||||
## 1. Рекомендованный класс
|
||||
|
||||
Основной безопасный класс подачи:
|
||||
|
||||
| Приоритет | Класс/направление | Решение |
|
||||
|---|---|---|
|
||||
| 1 | Управление ИТ-службой, ИТ-инфраструктурой и ИТ-активами | Основной класс. DetMir контролирует сервисы, телеметрию, регламенты, readiness, инциденты и эксплуатационные workflow. |
|
||||
| 2 | Технический аудит и аналитика событий | Дополнительная формулировка для функций сбора, нормализации, отчетов и расследований. |
|
||||
| 3 | Мониторинг пользовательской активности / Workforce analytics | Коммерчески сильный модуль, но описывать как управленческую аналитику и технический аудит. |
|
||||
|
||||
## 2. Как трактовать SIEM / UEBA / ИБ-мониторинг
|
||||
|
||||
| Направление | Использовать в подаче | Почему |
|
||||
|---|---|---|
|
||||
| SIEM | Нет как основной класс | Есть сбор/визуализация/корреляция событий, но продукт не заявляется как промышленная SIEM с полным набором SIEM-функций. |
|
||||
| UEBA | Только как `UEBA-compatible rule-based risk scoring v1` | Есть risk scoring, baseline и объяснимость, но это модуль аналитики, не отдельный сертифицированный UEBA-продукт. |
|
||||
| Мониторинг ИБ | Да, осторожно | Корректно говорить о мониторинге событий ИБ, DLP-lite signals и расследовании инцидентов. |
|
||||
| Аналитика событий | Да | Это соответствует фактическим функциям: сбор, нормализация, dashboards, reports, trends. |
|
||||
| DLP | Нет как основной класс | Только `DLP-lite signals`, `контроль возможных утечек`, `evidence workflow`. |
|
||||
| СЗИ | Нет | Нет сертификации и заверенной модели угроз. |
|
||||
|
||||
## 3. Рекомендуемая публичная формула
|
||||
|
||||
> DetMir/AWatch-rus - отечественная Rust-first платформа операционного
|
||||
> контроля, технического аудита, мониторинга пользовательской активности,
|
||||
> аналитики событий и автоматизации эксплуатационных регламентов.
|
||||
|
||||
Расширение:
|
||||
|
||||
> Продукт включает Workforce analytics, readiness-контроль, портал оператора и
|
||||
> руководителя, dashboards, DLP-lite/ИБ-сигналы, evidence workflow и
|
||||
> интеграции с инфраструктурными источниками данных.
|
||||
|
||||
## 4. Что не писать в заявке
|
||||
|
||||
- `сертифицированная DLP`;
|
||||
- `полноценная SIEM`;
|
||||
- `EDR/XDR`;
|
||||
- `сертифицированное средство защиты информации`;
|
||||
- `ФСТЭК-модель угроз утверждена`;
|
||||
- `гарантированно предотвращает утечки`;
|
||||
- `юридически неизменяемое хранилище доказательств`.
|
||||
|
||||
## 5. Что можно писать
|
||||
|
||||
- мониторинг активности пользователей;
|
||||
- технический аудит действий и событий;
|
||||
- контроль состояния сервисов и регламентов;
|
||||
- readiness checks с подписанным bundle;
|
||||
- управленческие отчеты и Workforce analytics;
|
||||
- фиксация DLP-lite/ИБ-сигналов;
|
||||
- evidence workflow с hash/checks;
|
||||
- интеграция с Grafana/Prometheus/ActivityWatch;
|
||||
- Rust-first runtime helpers.
|
||||
|
||||
## 6. Минимальный audit package для эксперта
|
||||
|
||||
- `REGISTER_RU_SOFTWARE.md`;
|
||||
- `PRODUCT_DESCRIPTION_RU.md`;
|
||||
- `docs/SECURITY_MODEL_RU.md`;
|
||||
- `docs/THIRD_PARTY_LICENSES_RU.md`;
|
||||
- `docs/SBOM_V0.1_RU.md`;
|
||||
- `docs/RELEASE_READINESS_V0.2_RU.md`;
|
||||
- `docs/CUSTOMER_PILOT_ACCEPTANCE_RU.md`;
|
||||
- `docs/PILOT_DEPLOYMENT_CHECKLIST_RU.md`;
|
||||
- GitHub Release assets: SBOM, checksums, detached signature, public key.
|
||||
@@ -52,6 +52,16 @@ Generated GitHub Release assets:
|
||||
- `SHA256SUMS-v0.2.txt`
|
||||
- `SHA256SUMS-v0.2.txt.sig`
|
||||
|
||||
## Release-readiness v0.3 audit package
|
||||
|
||||
Audit-facing documents:
|
||||
|
||||
- `docs/THIRD_PARTY_LICENSES_RU.md`
|
||||
- `docs/SECURITY_MODEL_RU.md`
|
||||
- `docs/REGISTRY_RUSSIAN_SO_POSITIONING_RU.md`
|
||||
- `docs/PILOT_DEPLOYMENT_CHECKLIST_RU.md`
|
||||
- `docs/RELEASE_READINESS_V0.3_RU.md`
|
||||
|
||||
## Artifacts
|
||||
|
||||
```text
|
||||
|
||||
@@ -26,6 +26,16 @@ Release type: public expert-review/source package.
|
||||
- документ network perimeter/pfSense как optional integration layer;
|
||||
- требование подписанного Git tag и detached signature для release assets.
|
||||
|
||||
## Release-readiness v0.3 addendum
|
||||
|
||||
Добавлен audit package:
|
||||
|
||||
- сторонние компоненты: компонент / версия / лицензия / назначение / риск;
|
||||
- модель безопасности: роли, trust boundaries, данные, хранение, доступ;
|
||||
- позиционирование для реестра: операционный контроль и аналитика событий,
|
||||
без заявления SIEM/DLP/EDR как основного класса;
|
||||
- чек-лист пилотного внедрения у заказчика.
|
||||
|
||||
## Что входит
|
||||
|
||||
- Обезличенный public source package DetMir/AWatch-rus.
|
||||
|
||||
@@ -0,0 +1,44 @@
|
||||
# Release readiness v0.3: audit package
|
||||
|
||||
Дата фиксации: `2026-06-03`.
|
||||
|
||||
`release-readiness-v0.3` добавляет audit-facing пакет документов для реестра
|
||||
российского ПО и коммерческого пилота.
|
||||
|
||||
## 1. Состав v0.3
|
||||
|
||||
| Документ | Назначение |
|
||||
|---|---|
|
||||
| `docs/THIRD_PARTY_LICENSES_RU.md` | Таблица компонент / версия / лицензия / назначение / риск. |
|
||||
| `docs/SECURITY_MODEL_RU.md` | Роли, границы доверия, собираемые данные, хранение и доступ. |
|
||||
| `docs/REGISTRY_RUSSIAN_SO_POSITIONING_RU.md` | Класс подачи и безопасное позиционирование SIEM/UEBA/ИБ-мониторинга. |
|
||||
| `docs/PILOT_DEPLOYMENT_CHECKLIST_RU.md` | Чек-лист внедрения у заказчика. |
|
||||
|
||||
## 2. Связь с v0.2
|
||||
|
||||
v0.2 дал проверяемые release assets:
|
||||
|
||||
- CycloneDX/SPDX SBOM;
|
||||
- SHA256SUMS;
|
||||
- detached signature;
|
||||
- public key;
|
||||
- signed Git tag;
|
||||
- CI release-assets gate.
|
||||
|
||||
v0.3 добавляет объяснительный audit layer поверх этих artifacts.
|
||||
|
||||
## 3. GitHub Release wording
|
||||
|
||||
Для release description использовать формулировку:
|
||||
|
||||
> AWatch-rus v0.2 is an auditable release package for DetMir with machine SBOM,
|
||||
> checksums, detached signatures, a signed Git tag and pilot acceptance
|
||||
> documentation. The package is prepared for expert review, commercial pilot
|
||||
> onboarding and Russian software registry positioning.
|
||||
|
||||
## 4. Acceptance
|
||||
|
||||
- Документы v0.3 не содержат live IP/domains/secrets/evidence.
|
||||
- pfSense описан только как optional integration/perimeter layer.
|
||||
- SIEM/UEBA/DLP не заявлены как основной сертифицированный класс.
|
||||
- Pilot checklist и acceptance act готовы для customer-facing заполнения.
|
||||
@@ -0,0 +1,75 @@
|
||||
# Модель безопасности DetMir/AWatch-rus
|
||||
|
||||
Дата фиксации: `2026-06-03`.
|
||||
|
||||
Документ описывает роли, границы доверия, собираемые данные, хранение и доступ.
|
||||
Это не сертифицированная модель угроз ФСТЭК и не юридическое заключение.
|
||||
|
||||
## 1. Роли
|
||||
|
||||
| Роль | Назначение | Доступ |
|
||||
|---|---|---|
|
||||
| Владелец бизнеса | Смотрит управленческие KPI и итоговые отчеты | Portal owner/report views, агрегаты без технических деталей по умолчанию. |
|
||||
| Руководитель подразделения | Анализирует загрузку и активность команды | Workforce dashboards, role/app weights, drill-down в рамках подразделения. |
|
||||
| Оператор DetMir | Ежедневная эксплуатация и triage | Portal operator views, readiness, incidents, links, acknowledgement workflow. |
|
||||
| Администратор системы | Установка, обновления, сервисы, backup/restore | Server shell/systemd/Ansible, конфигурация и runtime paths. |
|
||||
| Специалист ИБ | Разбор DLP-lite/ИБ событий | Incident/evidence views, Grafana security dashboards, export reports. |
|
||||
| Разработчик/maintainer | Развитие продукта | Source repo, release tooling, CI, SBOM, docs. Не должен иметь customer secrets в Git. |
|
||||
|
||||
## 2. Границы доверия
|
||||
|
||||
| Граница | Внутри доверенной зоны | Снаружи/ниже доверие | Контроль |
|
||||
|---|---|---|---|
|
||||
| Endpoint -> AW server | Windows/RDP collectors | Пользовательская сессия, локальные процессы | Transport queue, heartbeat, server-side validation. |
|
||||
| AW server -> Portal/Grafana | Нормализованные события и агрегаты | Browser пользователя портала | Auth gateway, read-only API views, no raw path serving. |
|
||||
| Evidence storage -> Evidence API | Files under allowlisted storage area | Raw path/request input | Opaque IDs, canonical path and storage-root allowlist, magic/size/hash checks. |
|
||||
| Runtime config -> Public repo | Private inventory/env/systemd secrets | GitHub/public release | `.gitignore`, placeholders, public hygiene scan. |
|
||||
| Readiness bundle -> Operator | Signed checksums and public key | Tampered artifacts | SHA-256, detached signature, fingerprint in runbook. |
|
||||
| Optional network perimeter | pfSense/firewall context | Enforcement actions | Read-only by default; mutation only by separate change request. |
|
||||
|
||||
## 3. Какие данные собираются
|
||||
|
||||
| Категория | Примеры | Назначение | Ограничение |
|
||||
|---|---|---|---|
|
||||
| Activity telemetry | window/app/activity/AFK/session events | Workforce analytics и техаудит | Не трактовать как абсолютную оценку полезности без role weights. |
|
||||
| Worktime/session telemetry | RDP/session presence, active seconds | Индекс активности, загрузка, тренды | Proxy-метрика, требует локальных регламентов. |
|
||||
| DLP-lite signals | clipboard/USB/print/file/email/browser metadata | Фиксация возможных ИБ-инцидентов | Не заявлять как enterprise DLP. |
|
||||
| Evidence | screenshots/metadata/hashes при включении | Подтверждение и разбор событий | Не публиковать customer evidence в Git/release. |
|
||||
| Service health | systemd, datasource, readiness, SLO | Эксплуатационная готовность | Не содержит секретов при корректной настройке. |
|
||||
| 1C/business telemetry | file/business event aggregates | Управленческая аналитика | Отдельный профиль доступа и обезличивания. |
|
||||
|
||||
## 4. Где хранятся данные
|
||||
|
||||
| Хранилище | Данные | Доступ |
|
||||
|---|---|---|
|
||||
| ActivityWatch buckets | Endpoint/worktime/DLP events | AW server/API, service users. |
|
||||
| SQLite state DB/files | Cases, local state, readiness, helpers | Local service users/admin. |
|
||||
| Evidence directory | Screenshots/artifacts | Evidence API через opaque IDs; direct FS только администратору. |
|
||||
| InfluxDB/TSDB | Metrics/time-series | Grafana/Prometheus profile. |
|
||||
| ClickHouse | 1C/business analytics, если включено | Отдельный business-data contour. |
|
||||
| GitHub release assets | SBOM, checksums, docs/screenshots demo | Только обезличенные public artifacts. |
|
||||
|
||||
## 5. Доступ и контроль
|
||||
|
||||
- Public repository не должен содержать live inventory, domains, private IPs,
|
||||
secrets, runtime DB, customer evidence или реальные forensic paths.
|
||||
- Portal/gateway должен требовать аутентификацию для внешнего доступа.
|
||||
- Evidence API не должен отдавать raw filesystem paths.
|
||||
- Readiness bundle должен иметь checksum и detached signature.
|
||||
- Prometheus/Grafana должны сигнализировать при readiness/signature failure.
|
||||
- pfSense/network enforcement выключен по умолчанию и не является обязательной
|
||||
частью продукта.
|
||||
|
||||
## 6. Ограничения модели
|
||||
|
||||
DetMir/AWatch-rus в текущем positioning не заявляется как:
|
||||
|
||||
- сертифицированная СЗИ;
|
||||
- enterprise SIEM;
|
||||
- enterprise DLP;
|
||||
- EDR/XDR;
|
||||
- юридически неизменяемое evidence/WORM-хранилище.
|
||||
|
||||
Корректная формулировка: платформа операционного контроля, технического аудита,
|
||||
мониторинга пользовательской активности, аналитики событий и расследования
|
||||
операционных/ИБ-инцидентов.
|
||||
@@ -1,10 +1,75 @@
|
||||
# Сторонние лицензии
|
||||
# Third-party licenses audit package
|
||||
|
||||
Основной документ license inventory находится в корне репозитория:
|
||||
Дата фиксации: `2026-06-03`.
|
||||
|
||||
- [`THIRD_PARTY_LICENSES_RU.md`](../THIRD_PARTY_LICENSES_RU.md)
|
||||
Документ является audit-facing сводкой по сторонним компонентам DetMir /
|
||||
AWatch-rus. Полный исторический inventory ведется в корне репозитория:
|
||||
[`THIRD_PARTY_LICENSES_RU.md`](../THIRD_PARTY_LICENSES_RU.md). Машинные SBOM
|
||||
artifacts для релиза публикуются в GitHub Release assets.
|
||||
|
||||
Эта страница оставлена как совместимая ссылка для старых документов и wiki.
|
||||
Чтобы не поддерживать две расходящиеся версии, полный перечень сторонних
|
||||
компонентов, лицензий, рисков AGPL/GPL/weak copyleft и release checklist ведется
|
||||
только в root-документе.
|
||||
## 1. Правило версии
|
||||
|
||||
Для Rust-компонентов версия берется из `Cargo.lock` и SBOM release asset.
|
||||
Для внешних сервисов версия фиксируется в конкретном deployment/release profile:
|
||||
install-kit, Ansible inventory, system packages или container image manifest.
|
||||
|
||||
Команда для release-readiness v0.2/v0.3:
|
||||
|
||||
```bash
|
||||
bash scripts/generate_release_sbom_v0_2.sh dist/release-v0.2
|
||||
```
|
||||
|
||||
## 2. Ключевые компоненты
|
||||
|
||||
| Компонент | Версия / источник версии | Лицензия | Назначение | Риск |
|
||||
|---|---|---|---|---|
|
||||
| Собственный код DetMir/AWatch-rus | Git tag / commit release package | Apache-2.0 | Rust helpers, portal, readiness, deployment docs/scripts | Низкий при сохранении собственных прав и clean release history. |
|
||||
| ActivityWatch | Фиксируется в install/deployment profile | MPL-2.0 | Endpoint/server telemetry и ActivityWatch API | Средний: учитывать MPL границы при изменении upstream-файлов. |
|
||||
| Grafana OSS | Фиксируется в deployment profile | AGPL-3.0 для современных OSS версий | Dashboards и визуализация | Повышенный: явно описывать как внешний компонент, проверять obligations. |
|
||||
| Prometheus | Фиксируется в deployment profile | Apache-2.0 | Metrics, alert rules, scraping | Низкий/средний: соблюдать notice/license требования. |
|
||||
| InfluxDB / compatible TSDB | Фиксируется в deployment profile | Зависит от версии/редакции | Временные ряды AW/worktime/Grafana | Средний: фиксировать конкретный дистрибутив. |
|
||||
| SQLite | System/lib version в runtime | Public domain/blessing style | Local state, readiness, DLP/worktime storage | Низкий. |
|
||||
| Hayabusa | Фиксируется в optional forensic profile | AGPLv3; rules могут иметь отдельные лицензии | Offline DFIR/enrichment | Повышенный: optional module, не смешивать с ядром без аудита. |
|
||||
| Ansible | Версия control node/deployment image | GPL-3.0-or-later | Installation/deployment automation | Средний: toolchain, не linked runtime. |
|
||||
| PowerShell | Windows PowerShell / PowerShell 7 version | Компонент ОС или MIT для PowerShell Core | Windows collectors/deployment scripts | Низкий/средний: зависит от среды заказчика. |
|
||||
| Playwright | Release tooling version | Apache-2.0 | Browser smoke/screenshots | Низкий: test/release tooling, не runtime ядро. |
|
||||
| Telegram bot dependencies | Python environment profile | По pip SBOM конкретного профиля | Уведомления/operator workflow | Средний: Telegram runtime остается Python-исключением. |
|
||||
| Pollinations/OpenAI-compatible API integrations | External API terms | API terms, не OSS license | Optional AI helper/summaries | Средний: не включать ключи/API credentials в release. |
|
||||
|
||||
## 3. Rust crates из SBOM v0.2
|
||||
|
||||
| Crate | Версия | Лицензия | Назначение | Риск |
|
||||
|---|---:|---|---|---|
|
||||
| `anyhow` | `1.0.102` | MIT OR Apache-2.0 | Error handling | Низкий. |
|
||||
| `clap` | `4.6.1` | MIT OR Apache-2.0 | CLI parsing | Низкий. |
|
||||
| `chrono` | `0.4.44` | MIT OR Apache-2.0 | Date/time | Низкий. |
|
||||
| `serde` | `1.0.228` | MIT OR Apache-2.0 | Serialization | Низкий. |
|
||||
| `serde_json` | `1.0.150` | MIT OR Apache-2.0 | JSON | Низкий. |
|
||||
| `serde_yaml` | `0.9.34+deprecated` | MIT OR Apache-2.0 | YAML config | Средний: crate deprecated, контролировать replacement path. |
|
||||
| `reqwest` | `0.12.28` | MIT OR Apache-2.0 | HTTP client | Низкий/средний: проверить TLS transitive deps. |
|
||||
| `rusqlite` | `0.32.1` | MIT | SQLite access | Низкий. |
|
||||
| `regex` | `1.12.3` | MIT OR Apache-2.0 | Matching/rules | Низкий. |
|
||||
| `sha2` | `0.10.9` | MIT OR Apache-2.0 | Hashing/checksums | Низкий. |
|
||||
| `base64` | `0.22.1` | MIT OR Apache-2.0 | Encoding | Низкий. |
|
||||
| `tiny_http` | `0.12.0` | MIT OR Apache-2.0 | Lightweight HTTP services | Низкий. |
|
||||
| `url` | `2.5.8` | MIT OR Apache-2.0 | URL parsing | Низкий. |
|
||||
| `tempfile` | `3.27.0` | MIT OR Apache-2.0 | Tests/temp files | Низкий, dev/test. |
|
||||
|
||||
## 4. Python и legacy exceptions
|
||||
|
||||
| Область | Версия / источник версии | Лицензия | Назначение | Риск |
|
||||
|---|---|---|---|---|
|
||||
| Telegram runtime | `requirements.txt`/venv заказчика | По pip SBOM | Telegram operator path | Средний: остается Python, но не ядро продукта. |
|
||||
| OCR/content analysis | Python/system packages | По pip/dpkg SBOM | Optional OCR/text enrichment | Средний: Tesseract/Pillow/system deps проверить отдельно. |
|
||||
| 1C/ETL/AI helpers | Python requirements конкретного профиля | По pip SBOM | Business data integration | Средний: отдельный прикладной слой. |
|
||||
| Legacy fallbacks | Source tree, не primary runtime | По соответствующим deps | Rollback/reference behavior | Низкий/средний: явно маркировать как fallback. |
|
||||
|
||||
## 5. Release acceptance
|
||||
|
||||
Для audit package считается обязательным:
|
||||
|
||||
- наличие CycloneDX/SPDX SBOM как GitHub Release assets;
|
||||
- `SHA256SUMS-v0.2.txt` и `SHA256SUMS-v0.2.txt.sig`;
|
||||
- public key для проверки подписи;
|
||||
- отсутствие live secrets/inventory/evidence в release assets;
|
||||
- отдельная фиксация внешних сервисов по deployment profile заказчика.
|
||||
|
||||
Reference in New Issue
Block a user