docs: 登记C-02生产验收结果
This commit is contained in:
@@ -977,3 +977,11 @@ Core 的独立数据目录目前不等于已授权 Vault。Python 旧笔记写
|
||||
- 每次调用重新解析 DNS 并固定本次连接地址;任一解析结果属于 loopback、私网、链路本地、CGNAT、元数据、文档、基准、保留、组播或非全局 IPv6 范围即拒绝。客户端禁用代理和重定向,限制连接/总时限、每分钟 60 次、请求 1 MiB、响应 4 MiB,只返回状态、受限 Content-Type 和 UTF-8 正文。
|
||||
- 原生 AppContainer MCP 实例已实际发起对已授权 `https://127.0.0.1/` 的 broker 请求,Host 在建连前返回 `EXTENSION_NETWORK_ADDRESS_DENIED`,随后同一 MCP 会话继续完成工具调用。网络策略单元测试和严格 Clippy 通过。
|
||||
- C-02 仍保持未通过:还需受控公网 TLS 服务的成功矩阵,以及 shell、环境、子进程、链接、DNS 重绑定和重定向各 100 轮生产驱动与正式 runner 证据。
|
||||
|
||||
## 增量:C-02 沙箱 broker 生产验收
|
||||
|
||||
- 受控公网 `acm.kronecker.cc:18443` 使用有效证书提供成功与 302 夹具。签名权限同时绑定精确 HTTPS origin 和公网地址;Host 禁用系统代理,固定连接地址并保留 TLS SNI/证书验证。20 次授权请求全部返回精确正文,100 次重定向均停留在 302,未跟随至 loopback。
|
||||
- 真实 AppContainer 启动一次携带 100 组 shell 元字符,子进程逐项核对为原始 argv;生产 LaunchData 另对 100 组保留环境覆盖逐项拒绝。AppContainer 内创建 100 个真实后代 UDP 探针,Host loopback 监听器收包为 0。
|
||||
- 文件 broker 完成 20 次授权读取;100 轮硬链接拒绝以及在两个外部目录间交替重建 junction 的 100 轮请求均返回 `UNSAFE_PATH`。MCP stdio 会话连续完成 20 次已审查工具调用。DNS 地址批次混合公网与元数据地址 100 轮,全部在建连前拒绝。
|
||||
- 提交 `7030c10855d1d6034e947ad9f49321aa9e37c099` 的统一 runner 报告为 `PASSED`,九项计数分别达到 100 或 20,`denied_access_count=600`,`contains_credentials=false`,耗时 334572 ms。证据目录为 `H:\OpenNexus-acceptance\c02-7030c10-9f9f2542e9434417a72dfd8a347cb372-report`。
|
||||
- 正式报告生成后删除约 3.87 GB 的隔离 Cargo target/data root,并停止及删除远端临时 TLS 夹具。C-02 可记为通过,正式验收累计 20/30;A-01/A-04、C-01、D-02/D-04 与 E-01~E-05 仍未通过。
|
||||
|
||||
Reference in New Issue
Block a user