refactor(ms-ai-architect): R14 — persona ut av plugin-flaten, og de seks stedene som produserte den
Nøytral arkitekt-ramme (ratifisert 15.09) i SKILL.md-ene, 23 kommandoer, 70 redaksjonelle forekomster i ref-korpuset, README/CLAUDE.md/NOTICE og A11Y-rapportens proveniens-linje. Hver av de 70 avgjort i kontekst: dialog fikk ny taler, proveniens ny opphavspåstand. Ordren navnga fem produsent-steder; den live sjette manglet. `PROMPT_TEMPLATE` settes i generate-skills.sh:27 og leses ALDRI — prompten er en heredoc i samme script. Å rette bare prompt-template.md ville latt generatoren re-minte personaen ved neste KB-kjøring. Ny G4-klausul i check-cosmo-gate.mjs: persona i leveranseflaten = 0, derivasjonsregisteret pinnet per fil PÅ TALL (et filnavn-unntak er blindt for hva fila senere inneholder). Registeret utvidet med README.md 3 — versjonstabellens rader er historikk, ikke leveranse. Den ene genitiv-formede produktlinja adjudiseres på cosmos-db-URL-en i samme rad; regelen er målt lukket (8 tvetydige linjer totalt, 33 URL-linjer, 2 persona-klassifiserte, begge produkt) og hvitvasker ikke bar `Cosmo`. classifyCosmo urørt — baselinene hviler på den. R3 godtar nå R14-utført (0) men ingenting imellom: et halvveis sveip felles fortsatt. Bevis: gate PASSED + NETTET VALIDERT BEGGE VEIER · 1137/1137 · validate-plugin 250/0/0 · begge --dry-drivere 0 · Layer B 45/45 OK (kjent-positiv feller, exit 1). Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
parent
1c9af82daa
commit
ced0c5f46d
80 changed files with 400 additions and 152 deletions
|
|
@ -327,15 +327,15 @@ STRIDE Mapping: Tampering
|
|||
|
||||
**Fallgruve 1: "Vi bruker Azure OpenAI, så sikkerhet er Microsofts ansvar"**
|
||||
- *Realitet:* Microsoft sikrer platform, men kunde må implementere access control, prompt injection defense, output validation, monitoring.
|
||||
- *Cosmo's respons:* "Shared responsibility model gjelder også AI. Dere må threat-modellere deres bruk av Azure OpenAI, ikke selve tjenesten."
|
||||
- *Arkitektens respons:* "Shared responsibility model gjelder også AI. Dere må threat-modellere deres bruk av Azure OpenAI, ikke selve tjenesten."
|
||||
|
||||
**Fallgruve 2: "Threat modeling er for traditional security, AI er annerledes"**
|
||||
- *Realitet:* STRIDE er tilpasset AI; tradisjonell sikkerhet er fortsatt viktig (exploit software dependencies er AI-trussel #11).
|
||||
- *Cosmo's respons:* "AI introduserer nye trusler, men fundamentet er det samme. STRIDE gir felles språk mellom security og data science."
|
||||
- *Arkitektens respons:* "AI introduserer nye trusler, men fundamentet er det samme. STRIDE gir felles språk mellom security og data science."
|
||||
|
||||
**Fallgruve 3: "Vi gjør threat modeling én gang ved prosjektstart"**
|
||||
- *Realitet:* AI-systemer evolverer (nye data sources, model updates, plugin additions); threat model må oppdateres.
|
||||
- *Cosmo's respons:* "Threat model er living document. Oppdater ved hver arkitekturendring, og gjenta ved nye releases."
|
||||
- *Arkitektens respons:* "Threat model er living document. Oppdater ved hver arkitekturendring, og gjenta ved nye releases."
|
||||
|
||||
### Anbefalinger for Gjennomføring
|
||||
|
||||
|
|
|
|||
Loading…
Add table
Add a link
Reference in a new issue