EM-TEC-07 · Предметная модель · W2
Уязвимость, затронутость и устранение
Описание уязвимости, оценка затронутости, приоритет и подтверждение устранения. Обнаруженная слабость не тождественна её эксплуатации.
В очереди исследования
Claude: not-started; Grok: not-started.
Entire research brief pending
Предметная граница и кандидатные типы
- Vulnerability
- AffectednessAssessment
- Remediation
- ExploitEvidence
Вопросы глубокого исследования
- Когда версия компонента фактически затронута?
- Как отличить общий severity от контекстного риска?
- Как доказать исправление в эксплуатации?
Проверяемые инварианты
- CVE не единственный допустимый ID
- Оценка указывает версию и контекст
- Закрытый тикет не доказательство устранения
Сквозной приёмочный сценарий
Проверить компонент с условной затронутостью, исправленный build и ещё не обновлённый instance.
Отрицательный пример
Наличие CVE в транзитивной зависимости автоматически означает подтверждённый инцидент.
Сопоставляемые подходы
- AISMM/WM-SFT и ArchiMate: продукт, система и архитектура
- CSDM: business application, service и runtime instance
- SPDX/OpenTelemetry/Google SRE: поставка, наблюдение и надёжность; выбирать по границе
Кандидаты в действующем каталоге
- WM-SFT-006 · Vulnerability Record · 0.3.0-research.1 · доступна для установки
Смысловое соответствие требует исследования границ; наличие опубликованной модели не завершает эту карточку.
Требования к результату
Каждая карточка исполняется вместе с полным контрактом исследования: определения, поля и кратности, жизненный цикл, источники, мастерство данных, права, пять граней объекта, минимум восемь инвариантов, положительные и отрицательные примеры, зависимости, миграция и ограничения применимости.