## FED: обмен и работа федерации Эта семья содержит рабочие процессы, которыми соответствующая Vercy Вселенная мета-модели обменивается знанием с ДРУГИМИ Владельцами. Слой спецификации (Federation-Contracts, Consent-and-Disclosure, семантическое отображение, синхронизация, Conflict-Resolution, Federation-Lifecycle 4) задаёт протокол; эти карточки процессов задают порядки действий, которые настоящий Владелец, Распорядитель и их Агенты исполняют изо дня в день. Trust-Model.md 6a-7 есть доктринальный якорь всякого суждения о доверии в этой семье: доверие есть Вектор доверия из независимо оцениваемых измерений (Идентичность, Семантика, Управление, Контракт, Эксплуатация, История), но никогда одна скалярная величина. Семья держится на одном железном правиле: **сведения из всякой мета-модели читаемы лишь с дозволения её Владельца.** Всякий процесс ниже есть развёртывание этого правила во времени: как дозволение согласовывается (FED-1, FED-2), выдаётся и отзывается (FED-3), обеспечивается в момент выпуска (FED-4), эксплуатируется в масштабе (FED-5, FED-6), держится осмысленным (FED-7), симметрично прилагается к приходящему (FED-8), защищается при разногласии мастеров (FED-9), наблюдается (FED-10) и сворачивается без остатка (FED-11). Эта семья покрывает лишь согласие, обращённое к федерации; внутренние (нефедеративные) допуски и их обеспечение суть территория GOV-7, внутреннего зеркала FED-3: одна доктрина согласия, приложенная внутрь и наружу, два реестра, у каждого свой мастер. Глоссарий (общепалитровое разделение словаря): **карантин** есть пометка доверия MIR-8 «читаемо, но помечено» (а также состояние свежести MIR-6); **карантин допуска** есть входящая зона удержания FED-8, нечитаемая до продвижения; **удержание по целостности** есть маркер QSC-9, исключающий артефакт из ответов и публикации до снятия. Эта семья пользуется карантином допуска исключительно для входящего федеративного содержимого. Доктрина, проходящая через всякую карточку: - **Согласование знания, а не доступа к данным.** Партнёр никогда не получает окна в хранилище. Схема МОЖЕТ быть публичной; данные экземпляров согласовываются; выпускаемый артефакт всегда есть Проекция, построенная под назначение. Ни один процесс этой семьи НЕ ДОЛЖЕН давать сырого доступа к пространству имён или базе данных ни на каком пути, включая чрезвычайные. - **Мастерство не переезжает никогда.** Федерация обменивается копиями; у всякого набора данных ровно один мастер. Зеркала партнёрских данных доступны лишь на чтение, штампованы происхождением и помечены свежестью; исправления идут к мастеру и возвращаются повторной доставкой. Все изменения Реестра мастерства, вызванные этой семьёй, исполняет MIR-1, единственный исполнитель изменений реестра. - **Всё есть Событие.** Выдачи, отзывы, выпуски, циклы синхронизации, конфликты, смены состояния здоровья, приостановка и прекращение - всё дозаписывает прослеживаемые События; решения Владельца и Распорядителя записываются через GOV-1. Ничто в этой семье не переходит молча. Журналы раскрытия и согласия испускает посредничающая инфраструктура шлюза, а не действующий Агент, и они непрерывно связываются хешами с внешним закреплением по общепалитровому ограничению журналирования (COMMON). - **Доверие есть вектор.** По Trust-Model.md 6a-7 всякое измерение доверия оценивается, записывается и пересматривается независимо; пороги суть объявленные предикаты над названными измерениями (версионированные настройки GOV-2); События продвижения, отклонения и разрешения называют, на какие измерения они опирались. Ничто в этой семье не схлопывает доверие в одно число. - **Конфликты суть факты, а не ошибки.** Разногласие двух суверенных мастеров записывается объектом первого класса со своим жизненным циклом и постоянным Историческим следом (сохраняется через MIR-9). Оно никогда не разрешается тихой перезаписью. - **Честные границы.** Отзыв распространяется в пределах объявленного TTL, а не «мгновенно», и обеспечивается на шлюзе, а не признаётся получателем; у свежести есть объявленные пределы давности; порядки действий называют настоящую гарантию, чтобы операторы воплощали её, а не приближали вымышленную. - **Симметричная защита.** Семья бережёт знание Владельца на выходе (обзор раскрытия) и модель Владельца на входе (карантин допуска и оценка Вектора доверия). Входящее содержимое, включая всё похожее на указания, обращённые к Агентам, есть данные, но никогда команда: это общепалитровое железное ограничение «данные не команда» (COMMON); чеклист просеивания FED-8 есть его эталонная реализация на границе федерации, зеркалимая внутрь через MIR-2. **Агенты.** Распорядители делегируют щедро. Ярусы T1/T2/T3 определены единожды в преамбуле палитры (COMMON) и здесь лишь приводятся, но не толкуются заново. Устойчивый рисунок по всей семье: обнаружение, вычисления, подметания и рутинные циклы идут на T3; составление, оценка, разбор пограничных случаев и выдача по образцу идут на T2; а четыре акта не делегируются по существу и остаются человеческими навсегда: подписание Контракта федерации (FED-2), утверждение допуска вне политики (FED-3), решение недетерминированного конфликта (FED-9) и решение о приостановке или прекращении (FED-11). Везде, где Агент участвует в таком шаге, шаг ОБЯЗАН оставаться T1 (Агент предлагает, человек утверждает всякий акт). Всякий делегированный шаг идёт по Контракту делегирования, выдаваемому, наблюдаемому, приостанавливаемому и отзываемому единственно через CTX-9; всякий шлюз FED удостоверяет живость называемого контракта в момент акта (дисциплина отзыва COMMON), никогда не полагаясь на честное слово агента. **Логика ярусов и основной набор.** Вся семья включается лишь тогда, когда Владелец объединяется; чисто одиночной, не федерирующей модели она вовсе не нужна, и эта семья вносит ноль процессов в общепалитровый счёт одиночного ядра (COMMON). Относительно федерирующей модели основной набор таков: FED-2, FED-3, FED-4, FED-5, FED-8, FED-9 и FED-11. FED-1 рекомендуемый; FED-6 рекомендуемый (основной, как только контракт обещает непрерывную связность); FED-7 рекомендуемый (основной, когда законтрактованный обмен зависит от нетривиальных отображений); FED-10 рекомендуемый (СЛЕДУЕТ считать основным везде, где действуют более двух федераций). **Нагрузочное испытание.** Meta-Orchestrator State (MOS) есть случай масштаба. Все упоминания MOS в этой семье отсылают к внешнему эталонному репозиторию Измерения (orkestron-ai/meta-orchestrator-state), а не к стандарту; опубликованный разбор случая описывает 38 пространств имён в шести кластерах. Его кластер S (S1 владение, S2 контракты доступа, S3 формирование проекций, S4 аудит с фиксацией на шлюзе, S5 статистический выпуск) есть эталонная реализация машинерии FED-3, FED-4 и FED-8 в масштабе государства, с запретом по умолчанию, шлюзом на стороне владельца, чья неделимая фиксация в журнале и есть сам выпуск, и отзывом с ограниченной давностью. Если карточку отсюда MOS не смог бы отработать, карточка неверна. Федерация через realm-API между платформенными Вселенными Orkestron есть более лёгкая эталонная реализация FED-2, FED-5 и FED-6 (эталонная реализация, не норма). ## Связи с другими семьями - **MIR.** Продвижения FED-8 приземляются зеркальными наборами данных через приземление MIR-2 после продвижения (неизменённый сырой снимок плюс приложение о происхождении, семантическое преобразование в места зеркал, повторный обход покрытия); MIR-2 ОБЯЗАН отказать содержимому федеративного класса без записи о продвижении FED-8. FED-2, FED-5 и FED-11 предлагают записи и выводы реестра мастерства, которые исполняет MIR-1, единственный исполнитель изменений реестра, со своими шлюзами утверждения. Состояния свежести зеркал (MIR-6) питают сигналы FED-10; машина обнаружения расхождений MIR-7 исполняет пограничные проверки расхождения FED-6 по контракту. Исторические следы конфликтов (FED-9), События жизненного цикла федерации и итоговый исторический пакет FED-11 сохраняются через архивную машинерию MIR-9. Артефакты: сырые снимки, приложения о происхождении, предложения записей реестра мастерства, метаданные свежести, События расхождения, заархивированные пакеты федерации. - **ACT.** Наружу: Векторы доверия по источникам из FED-8 и состояние карантина допуска суть обязательные входы квалификации ACT-2; источник ниже своего рабочего порога снижает уверенность сигнала ниже порога автоматического решения, а класс сигналов, чьи свидетельства держатся лишь на федеративных зеркалах, никогда не решается автоматически на T3. Внутрь: расхождение, связанное с воздействием и затрагивающее федеративные зеркала или объявленные партнёром факты, приходит из ACT-10 кандидатами в конфликты для FED-9; исходящие раскрытия, вызванные воздействием, проходят FED-4 как всякий иной выпуск. Артефакты: снимки Векторов доверия, состояние карантина допуска, кандидаты в конфликты, выпущенные Проекции. - **CON.** Исправления зеркального партнёрского содержимого идут к мастеру и возвращаются повторной доставкой, но никогда через сочинительскую цепочку CON. Миграции стандартов и схем CON-12 вызывают FED-7 ради межверсионных отображений и окон совместимости для соседей. Уведомления потребителям, требуемые сменой отображений FED-7 и заморозками зеркал и прекращениями FED-11, разрешаются по реестру потребителей и подписок CON-13. Артефакты: версии отображений и извещения об устаревании, миграционные отображения совместимости, списки уведомления потребителей. - **QSC.** QSC-6 сличает действительные допуски с реестром согласий плюс постоянной политикой согласия и удостоверяет, что всякий автоматически выданный допуск FED-3 называет версию своей политики. Регрессионные наборы FED-7 и наборы правил валидации FED-8 исполняются через машинерию валидации QSC-4; Аудитор выборочно проверяет выпуски FED-4 и следы FED-9. Инциденты неразрешённого раскрытия открывают QSC-8 (специализация QSC-14 по безопасности); все прочие инциденты FED (остаточный доступ сверх TTL, переполнение карантина допуска, отказы шлюзов, умершие наблюдатели) открывают QSC-14. Подметания FED-3, циклы FED-6 и наблюдатели FED-10 суть зарегистрированные постоянные задания, эксплуатируемые и мета-наблюдаемые через QSC-15. Артефакты: отчёты валидации, аудиторские выборки, записи инцидентов, записи реестра постоянных заданий. - **CTX.** Всякий шаг T2/T3 в этой семье идёт по Контракту делегирования, выдаваемому, изменяемому, приостанавливаемому и отзываемому единственно через CTX-9; шлюзы FED удостоверяют живость контракта в момент акта и признают отзывы CTX-9 в пределах объявленного TTL (дисциплина отзыва COMMON), зеркаля те же границы TTL, которые эта семья даёт партнёрам. Просеивание опасностей FED-8 и общепалитровое ограничение «данные не команда» (COMMON) суть обеспечиваемые условия, вписанные в те контракты. Артефакты: Контракты делегирования, проверки живости на шлюзах, аудиторские следы агентов, записи выборочных обзоров. - **GOV.** Решения Владельца и Распорядителя по всей этой семье (подписи и мандаты FED-2, исключения из политики и приказы об отзыве FED-3, постановления и жалобы FED-9, смены статуса FED-10, решения FED-11) записываются через GOV-1; поправки к контрактам возвращаются через машинерию решений GOV-1 в FED-2. Постоянные политики согласия с совокупными потолками, образцы контрактов, политика доверия, предикаты вступления, предикаты порогов продвижения и работы, пороги наблюдения и политика хранения суть версионированные артефакты GOV-2, которые исполняет FED. Преемственность и заместители GOV-3 не дают шлюзам T1 этой семьи закрыться при сбое навсегда из-за потери Владельца. Внутренние (нефедеративные) допуски суть GOV-7, внутреннее зеркало FED-3: одна доктрина согласия, два реестра, у каждого свой мастер. Ключевой материал, обмениваемый в FED-5, ротация ключей партнёра в FED-6 и вывод учётных данных в FED-11 идут через GOV-8. Действующее лицо «Аудитор», называемое по карточкам FED, привлекается через GOV-6. Рождение модели (GOV-4) предшествует FED-5; вывод модели из обращения (MIR-11) выстраивает FED-11 по партнёрам. Артефакты: События решений, настройки политик и порогов, реестры допусков, учётные данные и ключи, привлечения аудиторов. ### FED-1 Обнаружение и оценка федерации - Назначение: Найти вселенные-кандидаты в партнёры, прочесть их публичные метаданные федерации и оценить, стоит ли добиваться отношений доверия, не раскрывая и не читая защищённого знания ни с одной стороны. Стадия жизненного цикла федерации: Обнаружение и оценка (Federation-Lifecycle 4). - Пусковое условие: Потребность Владельца или Распорядителя в возможности («нам нужны данные поставщиков»); входящий запрос о федерации от другой Вселенной; расписанное сканирование реестров и известных соседей (постоянное задание, зарегистрированное в QSC-15). - Действующие лица: Распорядитель ответствен. Агент МОЖЕТ исполнять сканирование метаданных и составление досье на T3 и оценочный разбор на T2. Решение добиваться принадлежит Владельцу и ОБЯЗАНО оставаться T1 (Агент предлагает, Владелец утверждает всякое решение), записывается через GOV-1. Аудитор (привлечённый через GOV-6) МОЖЕТ обозреть досье по кандидатам из ограниченных областей. - Входы / Выходы: Входы: изложение потребности в возможности; публичные метаданные федерации кандидатов (пространства имён, публичные схемы, профили проекций, поддерживаемые типы контрактов, версия протокола); собственная политика доверия и предикат вступления (версионированные артефакты GOV-2). Выходы: досье кандидата; запись оценки с начальной поизмеренческой оценкой Вектора доверия; Событие решения «да / нет» (GOV-1). - Шаги: 1. Зарегистрировать намерение обнаружения Событием с объявленным назначением. 2. Собрать публичные метаданные федерации всякого кандидата (лишь обнаружение схем; данные экземпляров не запрашиваются и не принимаются). 3. Удостоверить заявления кандидата об идентичности и объявленный уровень соответствия. 4. Развилка: публикует ли кандидат годные метаданные федерации? Нет: записать находку «не федерируем» и остановиться. 5. Составить досье: пространства имён, предлагаемые профили проекций, поддерживаемые контракты, управление, правовые и организационные ограничения. 6. Оценить кандидата по собственной политике доверия как начальный Вектор доверия (Trust-Model.md 6a-7): поизмеренческие уровни по Идентичности, Семантике, Управлению, Контракту, Эксплуатации и Историческому доверию, всякое оценивается и записывается независимо, но никогда не схлопывается в одну скаляр; плюс совместимость версий и соответствие назначению. 7. Развилка: удовлетворяет ли оценка предикату вступления (версионированный предикат GOV-2 над названными измерениями Вектора доверия)? Нет: заархивировать досье с обоснованием и остановиться. Запись оценки ОБЯЗАНА называть, на какие измерения она опиралась. 8. Представить досье и рекомендацию Владельцу. 9. Развилка: Владелец одобряет продолжение? Да: открыть дело переговоров и передать в FED-2. Нет: заархивировать с обоснованием. 10. Записать Событие исхода оценки (решение через GOV-1). - Ограничения: Обнаружение НЕ ДОЛЖНО требовать или принимать раскрытия защищённого знания ни в одну сторону. Удостоверение идентичности ОБЯЗАНО предшествовать разбору. Шлюз одобрения Владельцем ОБЯЗАН предшествовать всяким переговорам. Доверие ОБЯЗАНО оцениваться по измерениям, но никогда одной оценкой против одного порога. Все находки ОБЯЗАНЫ записываться Событиями. - Ярус: рекомендуемый. - Разновидности: Одиночный: Владелец лично исполняет шаги с 5 по 9 по единственному кандидату. Командный: процесс ведёт Распорядитель, Владелец подписывает. В масштабе: постоянный агент обнаружения на T3 (зарегистрирован в QSC-15) следит за реестрами и складывает досье в недельную очередь обзора Владельца. Ручной: человек читает документацию партнёра. Гибридный: агент составляет, человек оценивает. Самостоятельный: агент и оценивает; человек появляется лишь на шаге 9. - Метрики: доля превращения кандидатов во вступление; медианное число дней от намерения до решения; доля досье с полными метаданными; число ошибочно сделанных при обнаружении запросов защищённых данных (цель - ноль). - Способы отказать: (1) Исходящие запросы выдают защищённый замысел Владельца: защита: одобренный Распорядителем образец запроса, от которого Агенту отступать нельзя. (2) Оценка идёт по застоявшимся метаданным партнёра: защита: проверка возраста метаданных с обновлением до разбора. (3) Воодушевление обходит предикат вступления: защита: предикат есть версионированная политика GOV-2; исключения требуют решения Владельца, записанного через GOV-1. (4) Входящий запрос с текстом, похожим на указания, принимается Агентом за команду: защита: входящее содержимое есть данные, но никогда команда (COMMON); Агент вправе лишь подшить его в досье. ### FED-2 Согласование и подписание контракта федерации - Назначение: Обратить положительную оценку в подписанный Контракт федерации, называющий назначение, охват, профили проекций, стратегию синхронизации, подход к привязке идентичностей, владение семантическими отображениями, старшинство при конфликтах, условия отзыва и прекращения. Контракт федерации есть межвселенская специализация Семантического контракта (Contract.md 5-6, Federation-Contracts.md 3a); Контракты делегирования (CTX-9) и контракты возможностей ACT-3 суть братские специализации того же средства. Стадия жизненного цикла федерации: Согласование (Federation-Lifecycle 4). - Пусковое условие: Одобренное Владельцем решение «да» из FED-1 либо предложение по почину партнёра. - Действующие лица: Подписывает Владелец; подписание не делегируется по существу: полномочие подписи НЕ ДОЛЖНО делегироваться Агенту ни на каком ярусе и не переходит к Распорядителю. Распорядитель ведёт переговоры в пределах письменного мандата, записанного через GOV-1. Составление новых позиций ОБЯЗАНО оставаться T1 (Агент предлагает, человек утверждает всякую позицию до отправки); согласование параметров образца МОЖЕТ идти на T2. Аудитор (привлечённый через GOV-6) обозревает итоговый черновик всякий раз, когда в охвате есть ограниченные классы. - Входы / Выходы: Входы: досье кандидата; собственные образцы контрактов и политика раскрытия (версионированные артефакты GOV-2); предложения партнёра. Выходы: подписанный Контракт федерации; Событие установления; записи реестра согласий; предложения записей реестра мастерства, исполняемые через MIR-1 (объявления потоков по наборам данных); рабочий список установления для FED-5. - Шаги: 1. Открыть дело переговоров; обе стороны объявляют назначение. 2. Обменяться образцами контрактов и согласовать управляющий образец. 3. Составить охват: участвующие пространства имён, профили проекций по наборам данных, классификации раскрытия. 4. Составить рабочие условия: стратегия и ритм синхронизации, подход к привязке идентичностей, полномочие на семантические отображения, правила старшинства при конфликтах, условия отзыва (включая границу TTL отзыва), обязанности по аудиту, прекращение и оговорки о переживших условиях. 5. Развилка: требует ли какое-либо условие раскрытия сверх собственной постоянной политики? Да: направить Владельцу явным решением об исключении из политики, записанным через GOV-1; шаг ОБЯЗАН оставаться T1 (Агент предлагает, Владелец утверждает всякое исключение). 6. Прогнать циклы правок до схождения или выхода. 7. Развилка: сошлись? Нет: записать Событие неудавшихся переговоров, заархивировать, остановиться. 8. Предподписной обзор Аудитора, когда в охвате есть ограниченные классы. 9. Оба Владельца подписывают; записать подписание Событием федерации и Событием решения GOV-1. 10. Зарегистрировать контракт: записи реестра согласий; записи реестра мастерства, предложенные MIR-1 к исполнению (всякий объявленный поток называет своего единственного мастера; федерация никогда не передаёт мастерства); зацепки наблюдения, зарегистрированные постоянными заданиями QSC-15 для FED-10. 11. Передать рабочий список установления в FED-5. - Ограничения: Всякое согласованное раскрытие ОБЯЗАНО сводиться к названному профилю проекции, но никогда к доступу в хранилище; шлюз подписи ОБЯЗАН проверять это построчно. Ни один контракт НЕ ДОЛЖЕН перемещать мастерство какого-либо набора данных; MIR-1 удостоверяет всякое предложенное объявление потока. Оговорки о прекращении и отзыве (с объявленным TTL) ОБЯЗАНЫ существовать до того, как подпись будет дозволена. Подпись Владельца ОБЯЗАНА оставаться T1 во всякой разновидности и не делегируется по существу. - Ярус: основной. - Разновидности: Одиночный: Владелец ведёт переговоры сам по публичному образцу. Командный: Распорядитель ведёт переговоры по мандатному документу; Владелец подписывает. Федеративные сети МОГУТ публиковать предодобренные образцы контрактов (GOV-2), так что переговоры сводятся к заполнению параметров (Агент на T2). Ручная, гибридная и самостоятельная разновидности разнятся лишь тем, кто составляет; подписание во всех остаётся человеческим. - Метрики: длительность цикла переговоров; доля условий, взятых из образцов без изменений; число эскалаций исключений из политики на контракт; доля поправок в первые 90 дней после подписания. - Способы отказать: (1) Контракт даёт «доступ» вместо названных проекций: защита: шлюз шага 9 отклоняет всякую строку охвата, не сводимую к профилю проекции. (2) Подразумеваемая передача мастерства («партнёр будет вести наш справочник»): защита: проверка «один мастер» из MIR-1 на шаге 10 отклоняет всякий поток без ровно одного объявленного мастера. (3) Агент ведёт переговоры за пределами мандата: защита: Контракт делегирования (CTX-9) перечисляет согласуемые параметры; всё прочее ОБЯЗАНО оставаться T1. (4) Отсутствующие условия выхода обнаруживаются лишь при прекращении: защита: оговорка о прекращении есть обязательный раздел образца, проверяемый до подписания. ### FED-3 Жизненный цикл согласия: выдача, продление и отзыв - Назначение: Эксплуатировать машинерию дозволений железного правила для обращённых к федерации чтений: всякое внешнее чтение модели существует лишь по живому, явному, привязанному к назначению, отзывному допуску, выданному Владельцем напрямую или по его постоянной политике согласия. Внутренние (нефедеративные) допуски суть территория GOV-7, внутреннего зеркала этого процесса. Стадия жизненного цикла федерации: Действующая федерация (допуски тянутся от Установления до Прекращения). - Пусковое условие: входящий запрос раскрытия; установление контракта (FED-2), требующее постоянных допусков; расписанный обзор допусков (постоянное задание, зарегистрированное в QSC-15); приказ Владельца об отзыве (GOV-1). - Действующие лица: Владелец есть выдающий по записи. Распорядитель ведёт реестр согласий. Агент МОЖЕТ автоматически выдавать допуски, совпадающие с предодобренной постоянной политикой согласия (версионированный артефакт GOV-2), на T2 и МОЖЕТ исполнять распространение отзыва и подметания реестра на T3. Утверждение всякого допуска вне политики или ограниченного класса не делегируется по существу и ОБЯЗАНО оставаться T1 (Агент готовит, Владелец утверждает всякий допуск). - Входы / Выходы: Входы: запрос раскрытия (запрашивающий, объявленное назначение, охват, длительность); Контракт федерации; постоянная политика согласия с совокупными потолками охвата по получателю (GOV-2); реестр согласий. Выходы: запись согласия (выдача, отказ, продление или отзыв) прослеживаемым Событием; обновлённый реестр согласий; материал обеспечения допуска, потребляемый шлюзом FED-4; сводки живой поверхности раскрытия по получателям для удостоверения Владельцем (вход FED-10). - Шаги: 1. Принять и занести запрос Событием: запрашивающий, объявленное назначение, запрошенный охват, длительность. 2. Удостоверить: идентичность запрашивающего, живой Контракт федерации, явно изложенное назначение. 3. Развилка: совпадает ли запрос с постоянной политикой согласия и предодобренным образцом? У ветви «да» два структурных предусловия: (а) проверка сложения накопленного раскрытия (вычисление шага 4) ОБЯЗАНА прогоняться и проходить и на пути автовыдачи; (б) совокупный живой охват получателя после выдачи ОБЯЗАН остаться под совокупным потолком по получателю, объявленным в постоянной политике; пересечение потолка структурно эскалирует на T1 даже для запроса, совпавшего с образцом. Оба предусловия соблюдены: Агент выдаёт допуск на T2, а запись допуска называет версию постоянной политики, по которой он выдан, и продолжает с шага 6. Иначе: продолжать. 4. Подготовить предложение допуска Владельцу: что станет читаемым, по какому профилю проекции, на какой срок и во что складывается запрос вместе с имеющимися допусками запрашивающего и допусками объявленной группы аффилиации партнёра (проверка накопленного раскрытия). 5. Развилка: Владелец утверждает? Шаг ОБЯЗАН оставаться T1 (Агент предлагает, Владелец утверждает всякий допуск; решение записывается через GOV-1). Нет: выдать прослеживаемый отказ с обоснованием и остановиться. 6. Записать запись согласия: выдающий, получатель, назначение, охват, профиль проекции, длительность, условия отзыва и выдающее полномочие (Событие решения GOV-1 либо версия постоянной политики для автовыдачи). 7. Отчеканить материал обеспечения допуска с ограниченным окном годности (короткий TTL), чтобы у отзыва было объявленное худшее время распространения. Отзыв обеспечивается на шлюзе, а не признаётся получателем (дисциплина отзыва COMMON). 8. Запланировать обзор продления до истечения общим паттерном повторной сертификации реестра COMMON (параметризованным: реестр = реестр согласий; пороги = длительности допусков; утверждающий = Владелец или постоянная политика); истечение без продления ОБЯЗАНО закрыть допуск автоматически. 9. По приказу об отзыве: дозаписать Событие отзыва, перестать признавать допуск на шлюзе в пределах одного TTL, уведомить получателя и записать, какие обязанности переживают отзыв (хранение, удаление, конфиденциальность уже доставленных проекций). 10. Периодическая гигиена: Агент подметает реестр на предмет истёкших, неиспользуемых и осиротевших допусков и предлагает уборку (T2), а также сводит по всякому получателю его полную живую поверхность раскрытия для периодического удостоверения Владельцем; Событие удостоверения есть вход FED-10. - Ограничения: По умолчанию запрет: нет записи согласия - нет чтения. Согласие ОБЯЗАНО быть явным, привязанным к назначению, опознаваемым и прослеживаемым. Допуск, утверждённый под одно назначение, НЕ ДОЛЖЕН разрешать другое. Допуски создаются лишь решением Владельца либо механически по утверждённой Владельцем версионированной постоянной политике согласия; Агенты НЕ ДОЛЖНЫ расширять доступ вне такой политики, и всякий автоматически выданный допуск ОБЯЗАН называть версию своей политики (QSC-6 сличает действительные допуски с реестром плюс постоянной политикой и удостоверяет эту ссылку). Отзыв ОБЯЗАН сохранять исторические записи аудита и НЕ ДОЛЖЕН задним числом обесценивать чтения, сделанные, пока допуск был жив. События согласия дозаписывает машинерия реестра и шлюза, а не запрашивающий или выдающий Агент, и они связываются хешами по общепалитровому ограничению журналирования (COMMON). Владелец МОЖЕТ отменить всякий автоматически выданный допуск. - Ярус: основной. - Разновидности: Одиночный: Владелец лично утверждает всякий допуск; постоянная политика пуста; все шаги ОБЯЗАНЫ оставаться T1. Командный: Распорядитель ведёт реестр; Владелец утверждает политику и исключения. В масштабе: агент политики согласия автоматически выдаёт образцовые допуски на T2 с окном остывания для отзыва; классы высокой чувствительности всегда требуют полной церемонии. Нагрузочный случай MOS (внешний эталонный репозиторий): слой контрактов доступа S2 гоняет этот процесс на целое государство с конституционными постоянными образцами и шлюзом на стороне владельца. - Метрики: время от запроса до решения; доля допусков, выданных автоматически в рамках политики; измеренное время распространения отзыва против объявленной границы TTL; получатели выше объявленной доли своего совокупного потолка; соблюдение ритма удостоверений; попытки чтения без живого допуска (цель - ноль; всякая открывает инцидент QSC-8). - Способы отказать: (1) Расползание назначения: получатель переиспользует допуск под новое назначение: защита: назначение есть часть идентичности допуска; шлюз отклоняет несовпадающие объявления назначения и открывает инцидент (QSC-8). (2) Отзыв, объявленный мгновенным: защита: граница TTL вписана в сам допуск; честные границы, а не вымышленные абсолюты. (3) Зомби-допуски, пережившие свой контракт: защита: прекращение контракта (FED-11) каскадно запускает подметание отзывов, а шаг 10 ловит отставших. (4) Агент автоматически выдаёт допуск вне политики: защита: совпадение с образцом проверяется машиной до выдачи, утверждение вне политики структурно есть T1, всякая автовыдача называет версию своей политики, а Распорядитель выборочно проверяет всякий поток автовыдач. (5) Нарезка ломтиками внутри политики: множество по отдельности законных допусков складывается сверх того, что Владелец одобрил бы осознанно: защита: проверка сложения и совокупный потолок суть структурные предусловия ветви автовыдачи, а периодическое удостоверение Владельцем полной живой поверхности раскрытия по всякому получателю ловит накопившийся остаток. ### FED-4 Обзор раскрытия и выпуск проекции - Назначение: Оформить и проверить всякую исходящую передачу до того, как она уйдёт: что уходит, что вымарано и что выпускаемый артефакт есть Проекция, построенная под назначение, а не сырой доступ к модели. Это тот шлюз, где железное правило обеспечивается физически. Стадия жизненного цикла федерации: Действующая федерация. - Пусковое условие: запрос чтения, приходящий по живому допуску (FED-3); партия синхронизации (FED-6), готовящая исходящую полезную нагрузку; всякий разовый запрос выгрузки. - Действующие лица: Распорядитель ответствен за политику выпуска. Агент порождает проекции и гоняет проверки выпуска на T2, а на T3 - для ранее выпускавшихся, устоявшихся профилей (с полным следом аудита). Первый выпуск нового профиля проекции и всякий выпуск с содержимым ограниченного класса ОБЯЗАНЫ оставаться T1 (Агент готовит артефакт, человек утверждает всякий выпуск). Аудитор (привлечённый через GOV-6) выборочно проверяет выпущенные артефакты. - Входы / Выходы: Входы: живая запись согласия; профиль проекции; исходные записи с метаданными мастерства и свежести; правила вымарывания и классификации; объявленные группы аффилиации партнёров. Выходы: выпущенный экземпляр Проекции; Событие раскрытия, называющее запрашивающего, объявленное назначение, профиль проекции, решение, отметку времени, управляющий Контракт федерации и идентичность отвечающей Вселенной (Consent-and-Disclosure 12); заблокированный выпуск с обоснованием, когда проверки не проходят. - Шаги: 1. Разрешить запрос в запись согласия и удостоверить, что она жива. Проверка закрыта при сбое: если валидация или запись в журнал раскрытия (по выпуску либо сводная, смотря что применимо) не может завершиться, ничто не уходит. 2. Собрать содержимое-кандидат строго из объявленного охвата профиля. 3. Удостоверить мастерство и свежесть: содержимое с внешним мастером (зеркальное) ОБЯЗАНО нести своего мастера и время снятия; содержимое за пределом давности ОБЯЗАНО быть помечено или исключено по правилу профиля. 4. Приложить формирование: опустить поля, преобразовать значения, свести, обезличить или вымарать по профилю. Канонические записи остаются неизменными. 5. Прогнать чеклист выпуска: совпадение классификации; наименьшее знание (ничего сверх объявленного назначения); никаких ограниченных идентификаторов; никакого стороннего содержимого, чей собственный контракт запрещает передачу дальше; проверка сложения накопленного раскрытия против прочих допусков получателя и против совокупных допусков объявленной группы аффилиации партнёров (двое аффилированных получателей НЕ ДОЛЖНЫ совместно получить то, чего ни один не мог бы получить в одиночку). 6. Развилка: все проверки пройдены? Нет: заблокировать выпуск, записать причину, направить Распорядителю на починку или отказ; решение «починить или отказать» ОБЯЗАНО оставаться T1. 7. Развилка: первое применение этого профиля или присутствует ограниченный класс? Да: человеческое утверждение конкретного артефакта до выпуска (ОБЯЗАНО оставаться T1). 8. Выпустить Проекцию и дозаписать Событие раскрытия той же фиксацией, что и решение о выпуске. Для устоявшихся профилей T3 шлюз МОЖЕТ вместо этого дозаписывать одно сводное Событие раскрытия на цикл синхронизации или период допуска, несущее число запросов, охват и хеш содержимого; закрытие при сбое тогда привязано к сводной фиксации. События по каждому выпуску остаются обязательными для выпусков T1, первых выпусков профиля и ограниченных классов. 9. После выпуска: Аудитор проверяет выборку; проверка расхождения подтверждает, что выпущенный профиль всё ещё отвечает контракту. - Ограничения: Ни один путь НЕ ДОЛЖЕН давать сырого доступа к пространству имён или базе данных. Всякое раскрытие ОБЯЗАНО журналироваться: по выпуску ровно одним Событием либо, лишь для устоявшихся профилей T3, по циклу одним сводным Событием; в обеих формах Событие несёт управляющий Контракт и отвечающую Вселенную (Consent-and-Disclosure 12). Журнал раскрытия испускает сам шлюз, а не действующий Агент, он непрерывно связывается хешами с внешним закреплением (COMMON) и всегда читаем Владельцу. Выпуск без живой записи согласия есть инцидент (QSC-8), а не ошибка. Закрытие при сбое привязано к записи в журнал. - Ярус: основной. - Разновидности: Одиночный: Владелец обозревает всякий исходящий артефакт по одностраничному чеклисту. Командный: Распорядитель ведает профилями, Агент порождает, человек утверждает новые выпуски. В масштабе: полностью автоматический шлюз T3 для устоявшихся профилей со сводным журналированием и закрытием при сбое и выборочным человеческим аудитом. Нагрузочный случай MOS (внешний эталонный репозиторий): машинерия S3/S4, где неделимая фиксация журнала шлюзом на стороне владельца и есть сам выпуск, а всякая форма берётся из замкнутого перечня. - Метрики: число выпусков за период и доля автоматических; доля блокировок с главными причинами; находки аудита на 100 проверенных выпусков; незажурналированные выпуски (цель - ноль; всякий открывает инцидент QSC-8). - Способы отказать: (1) Избыточный сбор: охват профиля тихо шире назначения: защита: периодический обзор «профиль против назначения» плюс проверка наименьшего знания на шаге 5. (2) Обход вымарывания через производные значения (сводка, обращаемая к отдельным лицам, либо аффилированные получатели, складывающие законные проекции): защита: проверки сложения и малых ячеек в чеклисте, вычисляемые по объявленным группам аффилиации партнёров. (3) Застоявшееся зеркало, отгруженное как свежая истина: защита: пометка на шаге 3 и исключение по давности. (4) Отказ шлюза плюс давление всё-таки отгрузить: защита: закрытие при сбое договорное; чрезвычайный выпуск требует решения Владельца, записанного через GOV-1. ### FED-5 Установление федерации и первичная синхронизация - Назначение: Привести только что подписанную федерацию в рабочее состояние: удостоверить идентичности, установить привязки идентичностей для общих сущностей, загрузить согласованные семантические отображения и провести первый полный обмен, где всякий входящий байт проходит карантин допуска, а всякий исходящий - обзор раскрытия. FED-5 предполагает активированную модель, рождённую через GOV-4; установление никогда не заменяет рождения модели. Стадия жизненного цикла федерации: Установление (Federation-Lifecycle 4). - Пусковое условие: подписанный Контракт федерации, переданный из FED-2. - Действующие лица: Установление ведёт Распорядитель. Агент исполняет предложения привязок, загрузку отображений, первичную синхронизацию и сверочные различия на T2 (всякая партия обозревается). Владелец (или Распорядитель по явному мандату, записанному через GOV-1) объявляет активацию. Роли партнёра зеркалят эти. - Входы / Выходы: Входы: Контракт федерации; публичные схемы обеих сторон; подход к привязке идентичностей; начальные семантические отображения; профили проекций; ключевой материал, хранимый через GOV-8. Выходы: записи реестра привязок идентичностей; активированный набор отображений; первые зеркальные наборы данных (продвинутые через FED-8, приземлённые через MIR-2); записи реестра мастерства, исполненные через MIR-1; Событие активации федерации; базовый снимок здоровья для FED-10. - Шаги: 1. Удостоверить взаимную идентичность и ссылки на контракт; обменяться техническими конечными точками и ключевым материалом (выданным, хранимым и внесённым в инвентарь через GOV-8). 2. Установить привязки идентичностей: Агент предлагает кандидатные совпадения между общими сущностями (T2); подтвердить привязки по подходу из контракта; записать всякую привязку Событием. Сущности ниже порога уверенности остаются непривязанными, но никогда не сопоставляются насильно. 3. Загрузить и проверить начальные семантические отображения (метод по FED-7); всякое отображение называет своё полномочие и версии обеих сторон. 4. Вхолостую: обменяться одной небольшой представительной Проекцией в каждую сторону; удостоверить форму, приложение отображений и журналирование на обеих сторонах. 5. Развилка: холостой прогон чист? Нет: чинить и повторить; три неудавшихся цикла эскалируют обоим Распорядителям. 6. Исполнить первичный полный обмен по охвату контракта: входящие полезные нагрузки приземляются в карантин допуска (FED-8); исходящие проходят обзор раскрытия (FED-4). 7. Сверить: счётчики, контрольные суммы и выборочные проверки между отправленным и полученным. Расхождения записываются, но никогда не залатываются молча. 8. Записать метаданные свежести и предложить MIR-1 запись реестра мастерства для всякого нового зеркального набора данных (единственному исполнителю изменений реестра, включая Владельческий шлюз для новых внешних систем); лишь после появления записи зеркало становится читаемо местным Потребителям. 9. Развилка: сверка в пределах допуска и продвижения из карантина допуска завершены? Нет: задержать активацию и эскалировать. 10. Объявить федерацию Действующей; записать Событие активации; снять базовый снимок метрик для FED-10. - Ограничения: Никакие данные экземпляров НЕ ДОЛЖНЫ течь до подписания контракта и удостоверения идентичности. Первичная загрузка не освобождена ни от карантина допуска, ни от обзора раскрытия. У всякого зеркала ОБЯЗАНА быть запись реестра мастерства (исполненная через MIR-1) прежде, чем Потребители смогут его читать. Активация ОБЯЗАНА пройти шлюз сверки. - Ярус: основной. - Разновидности: Одиночный: те же шаги в игрушечном масштабе; холостой прогон может занять весь первый месяц. Командный: делится между Распорядителем данных (привязки, отображения) и Распорядителем эксплуатации (синхронизация, сверка). Топология «звезда»: Вселенная-ступица гоняет FED-5 по каждому лучу с образцовыми привязками. Ручной: файловый обмен с человеческой сверкой. Гибридный: Агент синхронизирует, человек сверяет. Самостоятельный: T3 дозволен лишь после того, как контракт той же формы был установлен хотя бы однажды под человеческим обзором (испытательный срок по CTX-9). - Метрики: дни от подписания до активации; точность привязок на выборочных парах; доля расхождений сверки при первичной загрузке; доля первичной нагрузки, отклонённая в карантине допуска. - Способы отказать: (1) Насильственные совпадения идентичностей создают ложную одинаковость между Вселенными: защита: пары ниже порога остаются непривязанными, пограничные идут к человеку. (2) Массовая загрузка обходит карантин допуска «из-за объёма»: защита: ёмкость карантина есть часть планирования установления; обход требует исключения Владельца, записанного через GOV-1. (3) Зеркала читаемы до появления записей реестра: защита: флаг читаемости переключается лишь после того, как MIR-1 исполнит запись на шаге 8. (4) Бесконечное установление: защита: эскалация после трёх циклов на шаге 5 плюс срок активации в контракте. ### FED-6 Непрерывная работа синхронизации - Назначение: Держать согласованные наборы данных связными между федеративными Вселенными в законтрактованном ритме, двигая лишь Проекции, сохраняя мастерство с обеих сторон и вынося расхождения наружу, а не пряча их. Стадия жизненного цикла федерации: Действующая федерация. - Пусковое условие: законтрактованное расписание (постоянное задание, зарегистрированное в QSC-15); События изменений на собственных мастерящихся наборах данных (синхронизация по событиям); запрос синхронизации от партнёра. - Действующие лица: Агент ведёт рутинные циклы на T3 с полным следом аудита. Распорядитель обозревает исключения и отчёты о расхождениях на T2. Владелец вовлекается лишь тогда, когда цикл поднимает эскалацию по согласию или конфликту. Семантическая ветвь шага 7 ОБЯЗАНА идти на T2 или строже во всякой разновидности. - Входы / Выходы: Входы: план синхронизации из Контракта федерации; События изменений с прошлого цикла; набор отображений; записи согласий; ёмкость карантина допуска. Выходы: исходящие Проекции (через FED-4); обновлённые зеркала (через продвижение FED-8 и приземление MIR-2); Событие отчёта о цикле синхронизации с обновлениями свежести; находки расхождений; кандидаты в конфликты, переданные в FED-9. - Шаги: 1. Начать цикл по пусковому условию. Развилка: федерация Действующая и контракт не истёк? Нет: остановиться и подать сигнал. Предварительно проверить годность ключей партнёра (хранение и ротация по GOV-8). 2. Вычислить исходящую дельту по собственным мастерящимся наборам данных в охвате контракта. 3. Провести исходящую партию через обзор раскрытия (FED-4) и отправить. 4. Принять входящую партию в карантин допуска (FED-8); ждать продвижения. 5. Приложить продвинутое содержимое к зеркалам; обновить метаданные свежести. Зеркала остаются доступны местным Потребителям лишь на чтение. 6. Обнаружение расхождений: прогнать машину обнаружения расхождений MIR-7 на границе федерации по контракту: сличить отпечатки общих наборов данных с отпечатками, объявленными партнёром; пограничные находки расхождений суть События расхождения MIR-7, помеченные контрактом. 7. Развилка: найдены расхождения или ошибки отображений? Классифицировать: механические (разрешимые в ту сторону, которую объявляет правило конфликтов контракта; Агент чинит на T3) или семантические (два мастера, похоже, расходятся; открыть объект конфликта и передать в FED-9). 8. Закрыть цикл: записать Событие отчёта о синхронизации (объёмы, отклонения, расхождения, задержка); обновить сигналы здоровья для FED-10. 9. Развилка: число подряд неудавшихся циклов выше порога? Эскалировать Распорядителю и пометить федерацию Ухудшенной. - Ограничения: Синхронизация ОБЯЗАНА двигать Проекции, но никогда сырые хранилища. Направление потока по набору данных ОБЯЗАНО совпадать с реестром мастерства; цикл, который писал бы против объявленного мастера, ОБЯЗАН прерваться. Всякий цикл ОБЯЗАН давать прослеживаемое Событие отчёта. Расхождение ОБЯЗАНО разрешаться лишь в договорно объявленную сторону, но никогда по суждению в каждом случае; семантическое расхождение НЕ ДОЛЖНО чиниться автоматически. - Ярус: рекомендуемый (основной, как только контракт обещает непрерывную связность). - Разновидности: Одиночный: недельные ручные выгрузка и загрузка по чеклисту. Командный: ночные циклы под управлением Агента с очередью исключений у Распорядителя. Многофедеративный: по одному агенту синхронизации на контракт, без общих учётных данных между федерациями (правило хранения GOV-8). Ручная, гибридная и самостоятельная разновидности отображают шаги со 2 по 8 на T1, T2 и T3 соответственно; ветвь семантического расхождения во всех остаётся на T2 или строже. - Метрики: доля успешных циклов; сквозная задержка против законтрактованного ритма; число инцидентов расхождения на тысячу записей; среднее время от обнаружения расхождения до разрешения или эскалации. - Способы отказать: (1) Тихое разрешение конфликта перезаписью: защита: классификация на шаге 7 обязательна, а семантическое расхождение автоматически чинить нельзя; аудит сличает изменения зеркал с записями конфликтов. (2) Обратное давление: очередь карантина допуска растёт, пока синхронизация её «не пропустит»: защита: цикл закрывается при сбое, когда карантин переполнен; пропуск не вариант; переполнение открывает инцидент QSC-14. (3) Театр ритма: циклы идут зелёными, но ничего не двигают, потому что умер фильтр: защита: сигнал о череде нулевых дельт в FED-10, мета-наблюдаемый QSC-15. (4) Поломка учётных данных после ротации ключей партнёра: защита: предварительная проверка годности ключей на шаге 1 со своим классом сигналов и рутинная ротация с переходом по каждому потребителю через GOV-8. ### FED-7 Сопровождение семантических отображений - Назначение: Держать соответствия термин-к-термину между двумя моделями верными по мере того, как обе стороны развиваются, чтобы обмениваемые Проекции продолжали значить то, что обе стороны думают. Стадия жизненного цикла федерации: Действующая федерация (служит также Развитию, когда меняются охват контракта или версии стандарта). - Пусковое условие: Событие смены версии схемы на любой стороне; ошибка отображения, всплывшая в синхронизации (FED-6) или карантине допуска (FED-8); расписанный обзор отображений; новый набор данных, добавленный в охват контракта; миграция стандарта или схемы CON-12, требующая межверсионных отображений и окна совместимости для соседей. - Действующие лица: Распорядитель держит полномочие на отображения со своей стороны. Агент предлагает отображения и обнаруживает поломки на T2 и прикладывает предодобренные механические обновления (переименования, подъёмы версий с неизменной семантикой) на T3. Правки, задевающие смысл, ОБЯЗАНЫ оставаться T1 (Агенты предлагают, Распорядители обеих сторон утверждают всякую правку). Аудитор выборочно проверяет качество отображений. - Входы / Выходы: Входы: обе схемы с версиями; текущий набор отображений с полномочиями; События изменений; сообщения об ошибках; внешние эталонные стандарты там, где контракт пользуется каноническим узлом. Выходы: версионированные обновления отображений, записанные Событиями; извещения об устаревании; результаты регрессионных тестов; обновлённые записи реестра отображений. - Шаги: 1. Обнаружить или принять изменение: Событие смены версии схемы, сообщение об ошибке, дата обзора или извещение о миграции CON-12. 2. Анализ влияния: какие отображения ссылаются на изменённые термины и какие законтрактованные Проекции ими пользуются (Агент, T2). 3. Развилка: изменилась семантика или лишь представление? Только представление: Агент прикладывает механическое обновление на T3, записывает Событие, готово. Изменилась семантика: продолжать. 4. Составить новое отображение с явным типом соответствия (точное, шире, уже, приблизительное) и объявленными правилами преобразования там, где нужно. 5. Перекрёстный обзор: оба Распорядителя подтверждают составленный смысл (ОБЯЗАНО оставаться T1, где помогают Агенты). Разногласие здесь становится кандидатом в конфликты для FED-9. 6. Версионировать и опубликовать отображение. Прежняя версия объявляется устаревшей, но никогда не удаляется: исторические отображения ОБЯЗАНЫ оставаться восстановимыми. 7. Регрессионный тест: прогнать представительные обмены через новое отображение и сличить с ожидаемым выводом (машинерия валидации QSC-4). 8. Развилка: регрессия чиста? Нет: откатиться к прежней версии и вернуться к шагу 4. 9. Уведомить потребителей об изменении отображения, разрешив адресатов по реестру потребителей и подписок CON-13; запланировать следующий обзор. - Ограничения: Отображение ОБЯЗАНО описывать соответствие и НЕ ДОЛЖНО переопределять канонического смысла ни одной из сторон. Всякое отображение ОБЯЗАНО называть публикующее полномочие и версии обеих участвующих моделей. Изменения, задевающие смысл, ОБЯЗАНЫ подтверждаться обеими сторонами. Устаревшие отображения ОБЯЗАНЫ сохраняться. - Ярус: рекомендуемый (основной, когда законтрактованный обмен зависит от нетривиальных отображений). - Разновидности: Одиночный: Владелец ведёт таблицу отображений вручную с датой обзора. Командный: по одному Распорядителю отображений на предметную область. Топология «звезда»: общий реестр отображений, на который подписываются лучи; отображения реестра всё равно подчиняются всякому правилу отсюда. Потолок самостоятельности: T3 лишь для обновлений на уровне представления; составление семантики самое большее T2, а утверждение семантики ОБЯЗАНО оставаться T1. - Метрики: отношение поломок отображений, найденных при обзоре, к найденным в проде (должно склоняться к обзору); медианное время от смены схемы до обновлённого отображения; покрытие регрессией действующих отображений; число приблизительных отображений, ждущих улучшения. - Способы отказать: (1) Тихий семантический дрейф: термины всё ещё отображаются, но смыслы разошлись: защита: расписанные семантические обзоры с выборочными проверками обратного перевода. (2) Односторонние правки отображений: защита: публикация семантического изменения требует подписей обоих полномочий. (3) История, потерянная при уборке: защита: устаревание вместо удаления обеспечивается машинно. (4) Правила преобразования, «улучшающие» факты на лету: защита: преобразования объявлены и протестированы; обогащение принадлежит собственным слоям модели, но никогда нутру отображения. ### FED-8 Карантин допуска входящих данных и оценка доверия - Назначение: Обеспечить, чтобы ничто полученное от партнёра не касалось читаемой поверхности модели, пока не будет проверено, проштамповано происхождением и оценено по доверию внутри карантина допуска (входящая зона удержания, нечитаемая до продвижения), и держать основанный на свидетельствах Вектор доверия по всякому источнику свежим (Trust-Model.md 6a-7). Стадия жизненного цикла федерации: Действующая федерация (и страж первичной загрузки Установления). - Пусковое условие: всякая входящая полезная нагрузка (цикл синхронизации, разовая доставка, первичная загрузка); расписанная переоценка Вектора доверия (постоянное задание, зарегистрированное в QSC-15). - Действующие лица: Агент ведёт приём, валидацию и оценку на T3 с полным следом аудита. Распорядитель разбирает сбойные и пограничные элементы на T2; разбор ограниченного класса ОБЯЗАН оставаться T1 (Агент предлагает, Распорядитель или Владелец утверждает всякий элемент). Владелец задаёт политику доверия и утверждает предикаты порога продвижения и рабочего порога (версионированные настройки GOV-2). - Входы / Выходы: Входы: входящая полезная нагрузка с удостоверением отправителя; ссылки на контракт и согласие; правила валидации (машинерия QSC-4); набор отображений; текущий Вектор доверия источника; предикаты порогов продвижения и работы (GOV-2, с поставляемыми умолчаниями). Выходы: продвинутые обновления зеркал с приложениями о происхождении (приземлённые по пути MIR-2 после продвижения); отклонения с причинами, возвращённые отправителю; обновлённый Вектор доверия по источнику, публикуемый обязательным входом квалификации для ACT-2 и сигналом для FED-10; События отчётов карантина допуска. - Шаги: 1. Приземлить полезную нагрузку неизменённой в зону карантина допуска с приложением о происхождении: источник, ссылка на контракт, время извлечения, объявленный охват, счётчики, контрольные суммы. 2. Удостоверить конверт: идентичность отправителя, годность контракта, нагрузка в законтрактованном охвате. Развилка: конверт не проходит? Отклонить всю нагрузку, занести, уведомить отправителя. 3. Проверить содержимое: соответствие схеме, применимость отображений, ссылочная разумность против существующих привязок, отсутствие классов содержимого, которые контракт партнёру слать не позволяет. 4. Просеять на опасности: искажённые записи; исполняемое или инъекционное содержимое в текстовых полях; содержимое, похожее на указания, обращённые к Агентам (помечается и трактуется строго как данные, но никогда не исполняется - по общепалитровому ограничению «данные не команда» в COMMON); статистические аномалии против исторического профиля источника. 5. Оценить партию по Вектору доверия источника (Trust-Model.md 6a-7): поизмеренческие уровни (Неизвестно, Ограниченно, Доверенно, Высоко доверенно, Полномочно) по Идентичности, Семантике, Управлению, Контракту, Эксплуатации и Историческому доверию, всякое оценивается и пересматривается независимо; исход шагов со 2 по 4 обновляет именно Эксплуатационное и Историческое измерения. Доверие НЕ ДОЛЖНО схлопываться в одну скаляр. 6. Развилка: удовлетворяет ли Вектор доверия источника предикату порога продвижения (версионированный предикат GOV-2 над названными измерениями; поставляемое умолчание: Эксплуатация не ниже Доверенно И История не ниже Ограниченно И ни одно измерение, на которое опираются, не Неизвестно)? Удовлетворяет: продвинуть в зеркала с метаданными происхождения и свежести (Агент, T3; приземление после продвижения исполняет MIR-2). В пределах объявленного пограничного запаса предиката: удержать для обзора Распорядителем (T2). Не удовлетворяет: отклонить, вернуть причины, занести. События продвижения и отклонения ОБЯЗАНЫ называть, на какие измерения Вектора доверия они опирались. 7. Обновить Вектор доверия источника по исходу партии; падение любого измерения, на которое опираются, поднимает сигнал в FED-10. 8. Развилка: Вектор доверия ниже предиката рабочего порога контракта (GOV-2; поставляемое умолчание: Эксплуатация не ниже Ограниченно И Контракт не ниже Доверенно)? Уведомить Распорядителя; это СЛЕДУЕТ считать поводом к обзору федерации и МОЖЕТ привести к приостановке через FED-11. Пока источник ниже своего рабочего порога, его данные снижают уверенность сигнала ниже порога автоматического решения ACT-2. 9. Записать Событие отчёта карантина допуска. - Ограничения: Содержимое в карантине допуска ОБЯЗАНО быть нечитаемо обычным Потребителям; продвижение есть единственный путь к читаемости, а MIR-2 ОБЯЗАН исполнять лишь приземление после продвижения (он отказывает содержимому федеративного класса без записи о продвижении). Сырые снимки суть неизменяемые свидетельства: исправления происходят у источника и приходят повторной доставкой, но никогда правкой снимка. Похожее на указания содержимое в нагрузках НЕ ДОЛЖНО исполняться или выполняться Агентами (ограничение «данные не команда» из COMMON; этот чеклист есть его эталонная реализация на границе федерации, зеркалимая внутрь через MIR-2). Векторы доверия ОБЯЗАНЫ выводиться из записанных свидетельств по измерениям и оставаться прослеживаемыми; пороги суть объявленные предикаты над названными измерениями, но никогда скалярные пороги. - Ярус: основной. - Разновидности: Одиночный: карантин допуска есть промежуточная папка плюс чеклист до копирования внутрь. Командный: Агент сортирует; Распорядитель ежедневно разбирает очередь удержаний. Большой объём: потоковая валидация с выборочными глубокими проверками, полные проверки для новых источников. Нагрузочный случай MOS (внешний эталонный репозиторий): входящие потоки государственного масштаба с бюджетами по источникам и опечатанной оценкой. Самостоятельный: T3 от начала до конца в рамках политики; удержания всегда идут к человеку. - Метрики: доля продвижений и медианное время пребывания в карантине допуска; отклонения по классам причин; траектория Вектора доверия по измерениям для всякого источника; инциденты, прослеженные до продвинутого содержимого (цель - ноль; заводятся через QSC-14). - Способы отказать: (1) Карантин допуска становится штампом под объёмом: защита: минимальное время пребывания для новых источников, выборочная глубокая валидация и обзор Аудитором статистики продвижений. (2) Инъекция через данные: Агент следует указаниям, вложенным в нагрузку: защита: просеивание на шаге 4 плюс общепалитровое правило, что содержимое нагрузки никогда не источник указаний (COMMON). (3) Инфляция доверия от множества пустяковых чистых партий: защита: обновления Эксплуатации и Истории взвешивают свежесть, тяжесть и существенность партии, а не сырые счётчики, а пороги читают названные измерения, так что одно раздутое измерение не может замаскировать другое. (4) Отклонённые данные пересылаются без изменений, пока не проскочат: защита: сличитель пересылок сравнивает контрольные суммы; повторяющиеся одинаковые отклонения эскалируют Распорядителю. ### FED-9 Разрешение конфликтов между мастерами - Назначение: Разрешать разногласия двух суверенных мастеров об общих или привязанных фактах так, чтобы ни одна сторона не перезаписала власть другой, и сохранять сам конфликт как постоянный семантический факт. Стадия жизненного цикла федерации: Действующая федерация (эскалация МОЖЕТ питать переход к Приостановке). - Пусковое условие: семантическое расхождение из FED-6; разногласие при перекрёстном обзоре отображений (FED-7); находка карантина допуска, противоречащая местным записям (FED-8); связанное с воздействием расхождение с участием федеративных зеркал, переданное из ACT-10; спор, поднятый партнёром. - Действующие лица: Агент обнаруживает, записывает и классифицирует на T3, а расследует и составляет варианты разрешения на T2. Решение о разрешении человеческое и для недетерминированных конфликтов не делегируется по существу: Распорядитель для эксплуатационных конфликтов, Владелец для конфликтов власти или контракта; там, где помогает Агент, шаг ОБЯЗАН оставаться T1 (Агент предлагает варианты, человек утверждает всякое решение), записывается через GOV-1. Применение детерминированного правила МОЖЕТ идти на T2. Аудитор удостоверяет Исторический след. Совместные органы действуют по контракту при эскалации. - Входы / Выходы: Входы: противоречащие утверждения с происхождением с обеих сторон; применимые оговорки контракта (старшинство, порядок споров); набор отображений; записи привязок; история конфликтов этой пары. Выходы: объект конфликта с полным жизненным циклом (Событие обнаружения, запись расследования, Решение о разрешении с обоснованием, Событие разрешения, Исторический след, сохраняемый через MIR-9); обновлённые отображения, привязки или пометки по решению; пакеты эскалации для неразрешённых конфликтов (машинерия обжалования GOV-1 на своей стороне, договорная лестница споров между сторонами). - Шаги: 1. Зарегистрировать конфликт объектом первого класса со своей идентичностью (но никогда преходящей ошибкой) и дозаписать Событие обнаружения. 2. Классифицировать: конфликт идентичности, двусмысленность отображения, несогласованность проекции, несовместимость версий, рассогласование жизненного цикла, разногласие по контракту, разногласие по доверию или дрейф синхронизации (Conflict-Resolution 4a). 3. Проверка истории: конфликтовала ли эта пара по этому пункту прежде? Переиспользовать обоснование прежнего разрешения вместо повторного разбирательства (Агент, поиск на T3). Этот шаг обязателен. 4. Расследовать: установить, какая Вселенная полномочна по всякому спорному элементу согласно объявлениям мастерства и контракту (Агент составляет находку, T2). 5. Развилка: разрешает ли объявленное в контракте правило старшинства конфликт детерминированно? Да: приложить правило, записать Решение о разрешении и Событие разрешения (Агент МОЖЕТ исполнить на T2), продолжить с шага 9. 6. Составить варианты разрешения с последствиями: принять значение партнёра в зеркало с пометкой; сохранить своё значение и записать размеченное отклонение; расщепить данное так, чтобы всякая сторона мастерила свою часть; изменить отображение; изменить контракт. 7. Решение ответственного человека, записанное через GOV-1; шаг ОБЯЗАН оставаться T1 там, где помогает Агент. Ни один участник НЕ ДОЛЖЕН переписывать полномочную запись другой стороны. 8. Развилка: согласны ли стороны? Нет: эскалировать по порядку споров из контракта (совместные Распорядители, затем Владельцы, затем названная контрактом инстанция); приостановка затронутого охвата МОЖЕТ применяться на время эскалации, со сроками решения по уровням. 9. Исполнить решение. Исправления суть новые прослеживаемые артефакты (пометка, новая версия отображения, новая версия записи), но никогда удаления Событий, исторических отображений, прежних версий или исторических контрактов. 10. Дозаписать Событие разрешения с обоснованием и закрыть объект конфликта в его постоянный Исторический след (архивируется через MIR-9). - Ограничения: Конфликты НЕ ДОЛЖНЫ разрешаться молча никогда. Полномочная Вселенная остаётся источником истины для своих объектов. Разрешение НЕ ДОЛЖНО оправдывать раскрытие сверх того, что расследованию строго нужно, а чтения при расследовании журналируются шлюзом. Полный след (обнаружение, рассмотренные варианты, решение, обоснование) ОБЯЗАН пережить разрешение навсегда через архивную машинерию MIR-9, чтобы прошлые примирения были объяснимы и не открывались заново. - Ярус: основной. - Разновидности: Одиночный: тот же жизненный цикл в малом масштабе; Владелец есть вся лестница эскалации. Командный: постоянный обзор конфликтов парами Распорядителей с обеих сторон. Многосторонняя федерация: названный в контракте нейтральный арбитр. Потолок самостоятельности: применение детерминированного правила на T2 или T3; всякое суждение ОБЯЗАНО оставаться T1. - Метрики: среднее время от обнаружения до разрешения; доля разрешённых детерминированно по объявленным правилам; доля повторов той же конфликтной пары; число эскалаций в квартал. - Способы отказать: (1) Тихая перезапись при синхронизации стирает разногласие: защита: FED-6 запрещает автоматически чинить семантическое расхождение, а аудит сличает изменения зеркал с записями конфликтов. (2) Улаженные конфликты разбираются заново: защита: проверка истории на шаге 3 обязательна до расследования. (3) Конфликт используют, чтобы выудить лишние партнёрские данные: защита: раскрытие при расследовании очерчено наименьшим знанием, и всякое чтение журналируется. (4) Подвешенная эскалация: защита: договорные сроки решения по уровням, с умолчанием в приостановку затронутого охвата по их истечении. ### FED-10 Наблюдение за здоровьем федерации - Назначение: Непрерывно наблюдать всякую действующую федерацию (свежесть зеркал, гигиена согласий, качество синхронизации, траектория Вектора доверия, старение конфликтов, соблюдение контракта), чтобы ухудшение видела механика прежде, чем его почувствуют Потребители. Состояния здоровья (Здорова, Ухудшена, В опасности) суть эксплуатационная надстройка над отношениями, ортогональная канонической стадии Federation-Lifecycle; «В опасности» питает переход к Приостановке (FED-11). Стадия жизненного цикла федерации: Действующая федерация, где шаг 7 ведёт переход к Развитию. - Пусковое условие: непрерывная или расписанная оценка (обычно ежедневная; зарегистрирована и мета-наблюдаема как постоянное задание QSC-15); сигналы нарушения порогов из FED-3, FED-4, FED-6 и FED-8; предобзор перед продлением контракта. - Действующие лица: Агент вычисляет сигналы и следит за порогами на T3. Распорядитель получает сигналы, подтверждает состояния и ведёт периодические обзоры на T2. Владелец получает периодический отчёт о здоровье и решает о смене статуса в ритме обзоров контракта (решения записываются через GOV-1). - Входы / Выходы: Входы: отчёты синхронизации, журналы раскрытия, реестр согласий, отчёты карантина допуска и Векторы доверия по источникам (FED-8), удостоверения Владельцем живой поверхности раскрытия по партнёрам (шаг 10 FED-3), реестр конфликтов, условия и уровни обслуживания контракта, базовый снимок FED-5. Выходы: состояние здоровья по федерации (Здорова, Ухудшена, В опасности); События сигналов; периодический отчёт о здоровье; рекомендации (продлить, пересогласовать, приостановить, прекратить), питающие FED-2 или FED-11. - Шаги: 1. Собрать сигналы по федерации: последний успешный цикл; свежесть зеркал против пределов давности; доля отклонений в карантине допуска; тренд Вектора доверия по всякому измерению, на которое опираются; открытые конфликты и их возраст; предстоящие истечения допусков; доля блокировок раскрытия; наступившие или просроченные удостоверения Владельцем полной живой поверхности раскрытия партнёра; неотвеченные сообщения партнёра; череды нулевых дельт. 2. Оценить сигналы против уровней обслуживания контракта и внутренних порогов (версионированные настройки GOV-2). 3. Развилка: нарушен ли какой-либо жёсткий порог (нарушение согласия, незажурналированный выпуск, Вектор доверия ниже предиката рабочего порога)? Да: поднять инцидент (QSC-8 для нарушений раскрытия, иначе QSC-14), пометить федерацию «В опасности» и предложить приостановку затронутого охвата. 4. Развилка: мягкое ухудшение (застоявшиеся зеркала, растущие отклонения, стареющие конфликты)? Да: пометить «Ухудшена» и открыть задачи исправления с ответственными и сроками. 5. Составить периодический отчёт о здоровье по федерации с дельтами тренда против базы. 6. Обзор Распорядителя: подтвердить или поправить состояния; изменения порогов делаются лишь записанными Событиями изменения настроек GOV-2. 7. Обзор Владельца в ритме контракта: продлить, развить (переход к Развитию: вернуться в FED-2 за поправкой), приостановить или прекратить (передать в FED-11); обзор включает удостоверение полной живой поверхности раскрытия по всякому партнёру, сведённой в FED-3. 8. Записать всякую смену состояния Событием. - Ограничения: Состояния здоровья и изменения порогов ОБЯЗАНЫ быть прослеживаемыми Событиями; пороги живут версионированными настройками GOV-2. Состояние «В опасности» ОБЯЗАНО блокировать новую автовыдачу допусков этому партнёру до снятия и ОБЯЗАНО предлагать переход к Приостановке. Наблюдение ОБЯЗАНО читать лишь эксплуатационные метаданные, но никогда содержимое партнёра сверх того, что контракты уже доставили. Понижения состояния МОГУТ быть автоматическими; повышения требуют подтверждения Распорядителя. - Ярус: рекомендуемый (СЛЕДУЕТ считать основным везде, где действуют более двух федераций). - Разновидности: Одиночный: месячный чеклист по одной федерации. Командный: панель плюс недельный обзор Распорядителя. Флотский масштаб: межфедеративный вид с обнаружением аномалий; в масштабе MOS (внешний эталонный репозиторий) сама машинерия наблюдения подлежит аудиту. Самостоятельный: вычисление сигналов всегда T3; обзор Владельца на шаге 7 не делегируется никогда. - Метрики: упреждение обнаружения (доля ухудшений, увиденных наблюдателем прежде жалобы Потребителя); среднее время в состоянии «Ухудшена»; доля ложных сигналов; соблюдение ритма обзоров. - Способы отказать: (1) Зелёная панель при мёртвой федерации: метрики меряют активность, а не смысл: защита: включить в сигналы семантические зонды (круговой обмен образцом). (2) Усталость от сигналов: защита: разделение жёстких порогов и мягкого ухудшения на шагах 3 и 4, с квартальным обзором бюджета сигналов. (3) Пороги тихо ослабляются, чтобы держать зелёное: защита: изменения порогов суть версионированные События настроек GOV-2 с обоснованием, и Аудитор их обозревает. (4) Само наблюдение читает партнёрские данные сверх меры: защита: правило «только метаданные» в Ограничениях, проверяемое в аудиторских выборках. (5) Наблюдатель тихо умирает: защита: FED-10 идёт зарегистрированным постоянным заданием QSC-15 с независимым мета-наблюдением, эскалирующим в QSC-14. ### FED-11 Приостановка и чистое прекращение федерации - Назначение: Приостановить или прекратить федерацию, не теряя истории, не оставляя остаточного доступа и не портя зеркал: отозвать живые допуски, уладить пережившие обязанности, распорядиться зеркалами по контракту и сохранить полную запись. Модель, которая не может чисто выйти из федерации, не может безопасно в неё войти. Стадия жизненного цикла федерации: Приостановка, Прекращение и Историческое сохранение (Federation-Lifecycle 4). - Пусковое условие: решение Владельца (GOV-1); истечение контракта; эскалация «В опасности» из FED-10; просьба партнёра; обрушение Вектора доверия из FED-8; порядок вывода модели из обращения (MIR-11), выстраивающий прекращение по партнёрам; управленческое или правовое предписание. - Действующие лица: Владелец решает о приостановке и прекращении; решение не делегируется по существу и записывается через GOV-1. Распорядитель исполняет порядок действий. Агент исполняет шаги чеклиста на T2 (всякое завершение удостоверяется) и гоняет подметания отзывов и сличения инвентаря на T3. Аудитор (привлечённый через GOV-6) удостоверяет закрытие. Обращённые к партнёру извещения ОБЯЗАНЫ оставаться T1 (Агент составляет, человек утверждает всякое извещение). - Входы / Выходы: Входы: Контракт федерации (оговорки о прекращении и переживших условиях); реестр согласий, отфильтрованный по партнёру; записи зеркал в реестре мастерства; реестр привязок идентичностей; открытые конфликты; журнал раскрытия. Выходы: Событие приостановки или прекращения; результаты подметания отзывов; запись распоряжения зеркалами; итоговое заявление о сверке; сохранённый исторический пакет (участники, контракты, События, история синхронизаций, отображения, привязки, решения о доверии), заархивированный через MIR-9. - Шаги: 1. Записать Событие решения через GOV-1: кто, почему, приостановка или прекращение, дата вступления в силу. 2. Развилка: приостановка или прекращение? Приостановка: приостановить или отозвать действующие допуски в пределах одного TTL, остановить циклы синхронизации (постоянные задания приостанавливаются через QSC-15), заморозить зеркала на чтение с пометкой «Приостановлено», сохранить контракты и исторические обязанности живыми, назначить дату обзора, готово (путь возобновления снова входит через холостой прогон FED-5). Прекращение: продолжать. 3. Уведомить партнёра по условиям извещения из контракта. 4. Подметание отзывов: отозвать всякий живой допуск партнёру, обойдя граф делегирования ради делегированных и производных допусков; удостоверить на шлюзе, что никакая возможность партнёра не остаётся годной дольше одного TTL (Агент, T3; Распорядитель удостоверяет отчёт). Отзыв обеспечивается на шлюзе, а не признаётся получателем. 5. Исходящие остатки: перечислить доставленное, что переживает по пережившим обязанностям; разослать извещения об удалении или хранении, как требует контракт; записать удостоверения партнёра об уничтожении или хранении. 6. Входящие остатки: распорядиться зеркалами по контракту. По умолчанию: заморозить ясно помеченным историческим архивом («по состоянию на последнюю синхронизацию»). Удаление лишь там, где договорно требуется и законно, исполняется осторожно (сперва резервная копия, малый тестовый охват, затем полный прогон) с Событием-надгробием. 7. Закрыть открытые конфликты: разрешить их либо записать закрытыми-неразрешёнными с полным следом. Ни один не отбрасывается молча. 8. Обновить реестры: записи мастерства выводятся через MIR-1; привязки идентичностей помечаются историческими (сохраняются, но никогда не удаляются); отображения объявляются устаревшими с нетронутой историей; учётные данные и ключи партнёра выводятся через GOV-8; постоянные задания этой федерации разбираются через QSC-15; зависимые Потребители уведомляются по реестру CON-13. 9. Итоговая сверка: обе стороны подтверждают закрывающее состояние; разногласие проходит через FED-9 в последний раз. 10. Собрать исторический пакет и хранить его по обычному хранению (политика хранения по GOV-2, архивация через MIR-9). Историческое сохранение ОБЯЗАНО пережить федерацию. 11. Аудитор удостоверяет чеклист закрытия; записать Событие прекращения; FED-10 прекращает наблюдение и сохраняет последнее состояние. - Ограничения: Прекращение НЕ ДОЛЖНО удалять исторических Событий, привязок идентичностей, записей аудита или договорной истории. Остаточный доступ партнёра сверх одного TTL есть инцидент (QSC-14). Шаги удаления ОБЯЗАНЫ следовать осторожной практике разрушительных операций: явные критерии, резервная копия, тест малого охвата, затем исполнение. Ранее раскрытое знание после прекращения остаётся управляемым пережившими обязанностями контракта. - Ярус: основной. - Разновидности: Одиночный: тот же чеклист, исполняемый за полдня. Командный: порядок действий под началом Распорядителя с исполнением чеклиста Агентом. Оспариваемое прекращение: правовое удержание МОЖЕТ заморозить распоряжение зеркалами, пока все прочие шаги идут. Потолок самостоятельности: решение и все обращённые к партнёру извещения ОБЯЗАНЫ оставаться T1; подметания и сличения идут на T3. - Метрики: время от решения до нулевого остаточного доступа; доля выполнения чеклиста при удостоверении Аудитором; инциденты остаточного доступа после TTL (цель - ноль); полнота исторического пакета. - Способы отказать: (1) Подметание отзывов пропускает делегированный или производный допуск: защита: подметание обходит граф делегирования и удостоверяется пробой со стороны шлюза. (2) Замороженные зеркала тихо используются как свежие: защита: машиночитаемые пометки «исторично, по состоянию на последнюю синхронизацию», предупреждающие Потребителей при всяком чтении, с адресатами по CON-13. (3) История уничтожена в рвении убраться: защита: охват удаления ограничен содержимым, которое контракт требует удалить, но никогда Событиями или реестрами, и Аудитор удостоверяет. (4) Прекращение застревает наполовину (допуски мертвы, зеркала двусмысленны): защита: единый порядок действий с удостоверением завершения; FED-10 держит федерацию «В опасности» до удостоверения.