ADR 0006. Chỉ gửi siêu dữ liệu
1. Báo cáo chỉ chứa: thông tin OS, kernel, danh sách gói (tên, phiên bản, kiến trúc, gói nguồn, nhà phát hành, module), socket đang nghe (giao thức, địa chỉ, cổng), kết quả kiểm tra với bằng chứng thuộc danh sách trắng của từng kiểm tra, thống kê lần quét.
2. Không bao giờ gửi: nội dung tệp, băm mật khẩu, khóa riêng, token, biến môi trường, dòng lệnh, danh sách tiến trình, thông điệp lỗi thô.
3. Danh sách trắng bằng chứng nằm trong mã scanner; Access Hub Collector áp thêm giới hạn khóa, độ dài, số mục.
4. accesshub-scanner scan --print in đúng báo cáo sẽ gửi để khách hàng tự kiểm tra.
5. Kiểm thử "không lộ bí mật" với fixture có dấu là cổng phát hành.
- Ngày quyết định
- 02/10/2026
- Chấp nhận
- Chưa
- Phạm vi
- Scanner
- Người chấp nhận
- Chưa có
- Đề xuất02/10/2026
- Chấp nhậnĐang chờ
- Trạng thái: Đề xuất (phần quét nội dung được mở rộng bởi ADR 0011: scanner được đọc nội dung tệp trên máy để phát hiện bí mật và dữ liệu cá nhân, nhưng chỉ gửi các trường của ADR 0011)
- Ngày: 2026-10-02
Bối cảnh
Scanner đọc được mọi tệp trên máy khách hàng. Access Hub Agent đã cam kết không thu nội dung tệp, dòng lệnh, biến môi trường (access-hub-agent/docs/05-security.md, mục Riêng tư). Khách hàng và kiểm toán cần biết chính xác dữ liệu nào rời máy.
Quyết định
- Báo cáo chỉ chứa: thông tin OS, kernel, danh sách gói (tên, phiên bản, kiến trúc, gói nguồn, nhà phát hành, module), socket đang nghe (giao thức, địa chỉ, cổng), kết quả kiểm tra với bằng chứng thuộc danh sách trắng của từng kiểm tra, thống kê lần quét.
- Không bao giờ gửi: nội dung tệp, băm mật khẩu, khóa riêng, token, biến môi trường, dòng lệnh, danh sách tiến trình, thông điệp lỗi thô.
- Danh sách trắng bằng chứng nằm trong mã scanner; Access Hub Collector áp thêm giới hạn khóa, độ dài, số mục.
accesshub-scanner scan --printin đúng báo cáo sẽ gửi để khách hàng tự kiểm tra.- Kiểm thử "không lộ bí mật" với fixture có dấu là cổng phát hành.
Hệ quả
- Một số kiểm tra mất chi tiết (ví dụ sudoers chỉ gửi chủ thể và số dòng, không gửi cả dòng).
- Tên tài khoản và đường dẫn vẫn có thể là dữ liệu nhạy cảm: quyết định ở Q12, lưu có cô lập tenant, xóa theo máy và công ty.
- Theo quyết định ENC-2 (chỉ bí mật mới mã hóa), dữ liệu quét không mã hóa ở tầng ứng dụng để tìm kiếm, lọc được.
Phương án đã cân nhắc
| Phương án | Lý do không chọn |
|---|---|
| Gửi tệp cấu hình thô để đánh giá tập trung | Lộ bí mật nằm trong tệp cấu hình, trái cam kết riêng tư của Agent |
| Băm bằng chứng | Không giúp người dùng khắc phục, băm giá trị ngắn dễ dò ngược |