ADR-0012: Актуальность разрешений и отзыв доступа
Статус: Принято — 2026-09-23. Владелец проекта утвердил это решение. Принятие фиксирует архитектурный контракт; оно не означает готовую реализацию или успешное прохождение невыполненных проверок.
Принятое уточнение — 2026-09-24: окончательный допуск также привязывает полномочия задачи и действующего клиента, атомарно резервирует общие бюджеты и согласует фиксацию эффекта по ADR-0014/0016. Прежние режимы актуальности, барьеры источников, даты и невыполненные проверки сохраняются.
English | Русский
Контекст и задача
Заголовок раздела «Контекст и задача»ADR-0005 задаёт границу проверки прав, а ADR-0009 допускает статическую локальную политику либо внешнего поставщика. Успешный вход и ранее разрешённое действие сами по себе не определяют, как долго разрешено другое действие. У смены политики, истечения подтверждённой личности, запоздавшего ответа и недоступности поставщика должны быть определённые последствия для допуска.
Это решение задаёт пригодность разрешения для действия в области доступа, а не классы расширений. Одно расширение работает с локальным каталогом или службой организации, не выбирая частоту проверок самостоятельно. Подтверждение личности и хранение секретов относятся к ADR-0011. Подписи публикаций, смена корней доверия и списки отозванных артефактов отделены от решений о правах; разрешение действия не обходит проверку издателя и содержимого по ADR-0007.
Критерии выбора
Заголовок раздела «Критерии выбора»- Небольшая команда использует явные локальные правила без удалённой службы, зависящей от времени.
- Владелец требует новое решение либо допускает точно ограниченное повторное использование с понятными последствиями для отзыва.
- Истечение срока, отмена, смена учётной записи и политики не превращают прежний ответ в новые полномочия.
- Проверка прав не обещает общей транзакции с внешним действием и не повторяет его при неопределённости.
Рассмотренные варианты
Заголовок раздела «Рассмотренные варианты»| Вариант | Преимущество | Ограничение |
|---|---|---|
| Всегда обращаться к внешней службе | Простое правило удалённой проверки | Локальная установка зависит от службы, а проверка и действие всё равно не становятся атомарными |
| Хранить разрешения до выхода пользователя | Меньше запросов | Неограниченно устаревшие права и отсутствие обоснованного срока отзыва |
| Правила пригодности, выбранные владельцем для действия/области | Локальная основа и явные гарантии внешних интеграций | Нужны привязка контекста, сроки и согласованное аннулирование |
Решение
Заголовок раздела «Решение»Каждое защищаемое действие проходит допуск ядра. Выбранный контракт пригодности определяет, какие подтверждения можно использовать. Повторное использование явно ограничено и не включается в ответ на недоступность обязательной службы. Расширение не выбирает режим, не продлевает срок и не передаёт прежнее разрешение как удостоверение.
Режимы и значения по умолчанию
Заголовок раздела «Режимы и значения по умолчанию»Принятый логический профиль настроек — rukh.authorization-validity/1, выбранный в доверенной конфигурации владельца. Он содержит mode, dispatchMaxDelayMs, а для повторного использования — allowMaxAgeMs и denyMaxAgeMs. Каждое значение является конечным неотрицательным целым числом в пределах зарегистрированной реализации. Доверенная регистрация действия может требовать более строгий контракт; политика области и ограничения вызова только сокращают допуск. Несовместимые требования отклоняют конфигурацию или действие вместо выбора более слабого режима.
| Режим | Допустимое подтверждение | Истечение срока и недоступность службы |
|---|---|---|
pinned-local | Проверка точных активных локальных правил/групп по текущему связанному контексту. Это явно выбранная владельцем основа ADR-0009 | Данные меняются только при одобренной фиксации профиля. Обещания следовать ненаблюдаемому удалённому изменению нет. Необходимые личность и атрибуты ресурса остаются действительными; отсутствующие меняющиеся сведения нельзя считать локальными константами |
check-before-use | Решение ответственного поставщика для одной попытки действия, без использования в другом действии | Отсутствующий, поздний или неверный ответ предотвращает допуск. Это режим по умолчанию для внешнего поставщика |
bounded-reuse | Ранее проверенное решение для точно совпадающего запроса; повторное использование явно поддерживается контрактом поставщика и разрешено владельцем | Действует самая ранняя граница. Нет льготного использования устаревшего ответа, фонового продления или перехода к публичным/локальным правам. После истечения нужно новое действительное решение |
Простейший публичный CLI сохраняет pinned-local и явный публичный набор правил ADR-0009. Периодические сетевые запросы, учётная запись и сервер брокера не добавляются. Организация независимо выбирает другие контракты для зарегистрированных действий. Локальные правила, зависящие от меняющегося внешнего каталога пользователей, не являются полностью закреплёнными: сведения каталога должны удовлетворять выбранным требованиям актуальности, иначе решение остаётся неустановленным.
bounded-reuse явно допускает ещё действующее решение при недоступной службе. Этот допуск существует до сбоя и заканчивается на исходной границе. Действие с требованием check-before-use, известный отзыв, недействительный сеанс или невозможность прочитать признак аннулирования исключают такой допуск. Действующий токен доступа или прежний успешный HTTP-ответ сами по себе не задают пригодность решения. Проверка токенов через introspection также рассматривает хранение ответов как выбор между нагрузкой и актуальностью и ограничивает их сроком истечения. RFC 7662, раздел 4.
Связанная запись решения
Заголовок раздела «Связанная запись решения»Нормализованное решение адаптера сохраняет формат ADR-0005. Поставщик этого профиля дополнительно может вернуть объявленные сведения validity ниже. Это поля адаптера Rukh, а не требование к каждой внешней службе реализовать новый протокол. Простое разрешение/запрет без объявленного контракта повторного использования применяется однократно. Адаптер переводит документированные гарантии источника, но не выдумывает срок из логического ответа или заголовка HTTP для кеширования. AuthZEN определяет проверку действия; профиль пригодности Rukh является дополнительным контрактом владельца и адаптера. AuthZEN Authorization API 1.0.
| Элемент | Привязка и проверка |
|---|---|
| Решение | Точная связь с запросом, allow / deny / indeterminate, ограничения и безопасная причина по ADR-0005. indeterminate, ошибка связи и неверный ответ не сохраняются как разрешения |
| Пригодность от поставщика | Необязательное validity: {contract, maxAgeMs, notAfter, policyRevision, sourceBarrier}. contract определяет поддерживаемый профиль; для повторного использования нужен положительный конечный maxAgeMs. Абсолютный notAfter, ревизия политики источника и граница синхронизации передаются, когда получены либо требуются контрактом; отсутствие не заменяется выдуманным подтверждением актуальности |
| Привязка запроса | Пространство владельца/профиль, область доступа, ревизии активного профиля/настроек, регистрация/версия/хеш настроек поставщика, вид/источник/субъект личности и bindingId, точные выпуск/команда, вид вызова, версия операции/действия, проверенные ресурс и значимые для решения данные |
| Привязка входа | Для подтверждённого контекста: authSessionId, sessionEpoch, authenticationExpiresAt по ADR-0011. Локальный контекст не получает вымышленную личность. Одна смена credentialRevision не меняет права, если обновление сохраняет тот же подтверждённый контекст |
| Локальное состояние | Время наблюдения ядром, вычисленный монотонный срок, текущая authorizationGeneration, ограничения и точный отпечаток запроса. Расширение не задаёт эти значения |
Доверенная регистрация действия определяет все поля данных, контекста и ресурса, влияющие на решение. Отпечаток использует полные проверенные типизированные значения и каноническую идентичность ресурса, а не только имя команды или префикс URL. Неизвестные зависимости, меняющиеся атрибуты без пригодной версии/срока, однократные обязательства или неповторяемое дополнительное подтверждение запрещают повторное использование решения. Начальная реализация не применяет широкое разрешение к более узкому запросу: только точные совпадения. Разрешение также не переносится между вызовами одного пользователя; ключ содержит invocationId либо activityId загрузчика/владельца, когда вызова расширения нет.
Отпечатки и записи принадлежат ядру. Чувствительные данные представлены в ключе хешем с ключом текущего процесса, не попадают в журнал и удерживаются только по необходимости живой операции. Результаты не сохраняются в описании, поколении команд, среде или ответе расширению. Хранилище повторно используемых решений находится в памяти процесса; после перезапуска оно пусто. Постоянный кеш потребовал бы отдельного контракта хранения и доверия ко времени.
Время, повторное использование и порядок решений
Заголовок раздела «Время, повторное использование и порядок решений»Ядро получает один локальный монотонный срок как минимум ограничения владельца, поставщика, подтверждённого контекста, абсолютного срока решения и других обязательных входных сведений. Относительный срок поставщика консервативно отсчитывается от начала запроса, а не получения: время обращения уже расходует допуск. Контракт, отсчитывающий возраст от более ранней проверки, должен дополнительно подтверждать эту границу. Поздний ответ не становится действующим из-за получения или повторного чтения.
Абсолютное время требует одобренных правил часов с объявленной погрешностью; ядро вычитает эту погрешность, а не добавляет льготный период. Без обоснованной границы погрешности повторное использование, зависящее от такой отметки, отклоняется. Время приостановки системы учитывается подходящими часами либо записи аннулируются после возобновления; перевод времени назад, необъяснимый скачок и потеря доверия ко времени очищают повторно используемые решения. Перезапуск не восстанавливает монотонный допуск из прежних дисковых данных. Изменение системного времени не продлевает уже вычисленный монотонный срок.
У каждого действия одна попытка получения решения. Сначала проверяется точно совпадающая пригодная запись; иначе новое решение запрашивается в пределах срока ADR-0005. Принудительная новая проверка по доверенному контракту действия не возвращается к сохранённому разрешению. Неудачная проверка не делает истёкшую запись пригодной, а запрет или аннулирование имеют приоритет над прежним разрешением. Текущий запрет удаляет совпадающее старое разрешение. Параллельные ответы связаны с исходной попыткой и захваченным поколением; устаревший ответ не восстанавливает запись, аннулированную более новым решением или признаком недействительности.
Эта политика не повторяет автоматически неудачные запросы поставщику или защищаемые действия. Новая явная попытка получает собственную связь запросов. Поставщик может объединять внутреннюю работу чтения только при сохранении привязки попыток и сроков своим объявленным контрактом; объединять или повторять внешние действия он не может.
Допуск и аннулирование
Заголовок раздела «Допуск и аннулирование»authorizationGeneration — управляемый ядром признак аннулирования для одной привязки владельца/области доступа/поставщика. Он отличается от ownerConfigRevision и удалённого policyRevision. Координатор состояния владельца делает его и аннулирование сеансов видимыми ядрам, использующим общее состояние профиля. Базовый вариант использует локальные метаданные с блокировкой по тому же принципу, что ADR-0007/0011, без отдельной службы. Сами решения остаются в памяти процессов. Если координатор не обеспечивает нужный порядок, допуск отклоняется; недоступность хранилища не позволяет довериться устаревшей копии в памяти.
Применение политики, выход/аннулирование сеанса, несовместимая замена поставщика и проверенный отзыв повышают соответствующее поколение либо меняют связанную ревизию. Все значимые сведения захватываются до проверки и сравниваются заново перед передачей действия. Сетевой запрос поставщику и обязательный аудит до действия выполняются вне короткой блокировки допуска. После их окончания ядро проверяет allow в пределах всех ограничений владельца/вызова, живой вызов, поколение сеанса, активную политику/профиль, текущее поколение прав, точную привязку запроса, оставшийся срок и обязательный аудит одним упорядоченным шагом допуска. deny и indeterminate не допускают действие; аудит запрета не разрешает его. Ожидающая работа проверяется при достижении этого шага, а не только при постановке в очередь.
Шаг допуска — локальная точка потребления разрешения на начало операции. Изменение, наблюдённое до него, запрещает передачу; последующее изменение относится к уже допущенной операции. Общей транзакции локального решения и внешней службы не обещается. Защищаемая служба по-прежнему проверяет собственные права. Разрешение не становится многократным пропуском у расширения; новые запросы после начала завершения запрещены ADR-0002/0004.
Последовательность показывает окончательную проверку после медленного ответа или аудита. Сохранённое решение проходит ту же проверку.
Отзыв и потеря согласованности
Заголовок раздела «Отзыв и потеря согласованности»Локальное изменение правил действует после общей фиксации профиля ADR-0007/0009. Правка или слияние файла в удалённом Git ещё не отзывают доступ у клиента с другой закреплённой ревизией. Внешний отзыв может обнаружиться новой проверкой или необязательным подтверждённым потоком аннулирований. Начальный контракт не требует сервера подписок и не обещает мгновенную доставку всем клиентам.
Такой поток — зарегистрированная владельцем возможность адаптера. Каждое событие связано с поставщиком/областью доступа и объявленными поколением/номером источника; оно может аннулировать решение, но не разрешать действие. Ядро повышает собственное поколение прав и удаляет затронутые записи. Начальный вариант аннулирует всю связанную область вместо толкования произвольных условий выбора ресурсов от издателя. Повтор события безвреден; нарушенный порядок/пропуск, отключённый обязательный поток или неподтверждённый источник запрещают зависящее от потока повторное использование до новой проверенной границы синхронизации. Прежние незавершённые проверки не заполняют кеш через эту границу. Адаптер без таких гарантий не объявляет срок отзыва на основе потока.
Наблюдённый отзыв также атомарно сохраняет минимально требуемый sourceBarrier вместе с локальным аннулированием. Каждая последующая проверка должна подтвердить, что учитывает как минимум эту границу, включая запрос, начатый уже после отзыва. Иначе отставшая копия службы могла бы выдать новый по времени, но устаревший по смыслу ответ. Граница относится к конкретным поставщику/поколению источника и трактуется его зарегистрированным контрактом; ядро не сравнивает непрозрачные строки ревизий по алфавиту. Адаптер подтверждает её сопоставимыми достоверными ревизиями либо подтверждённой границей согласованного чтения. Без такой поддержки затронутый допуск остаётся недоступным до явной проверенной синхронизации. Ожидание таймера, очистка кеша или ещё одно разрешение без версии не снимают ограничение. Требуемая граница переживает перезапуск в согласованной записи аннулирования; потеря этой записи требует восстановления до допуска. Последующее достоверное разрешение может вернуть доступ только при соблюдении этой границы и остальных проверок.
Если политика требует отзыва за заданное время, зарегистрированный поставщик обязан объявить предел распространения собственной политики помимо максимального возраста повторного использования Rukh. Владелец проверяет общий предел и время обнаружения потери обязательного потока; одного срока кеша недостаточно для сквозной гарантии отзыва. Отсутствие гарантий даёт unsupported, а не обещание мгновенного отзыва. Уже наблюдённый проверенный отзыв сразу действует на следующий локальный допуск, даже если прежнее решение ещё не истекло.
Схема относится к одному повторно используемому решению, а не к сроку жизни расширения или токена.
Работающие вызовы, поиск и установка
Заголовок раздела «Работающие вызовы, поиск и установка»| Ситуация | Требуемый результат |
|---|---|
| Известный запрет до запуска расширения | rejected по ADR-0002; код расширения не запускается. Уже подготовленная по отдельному разрешению среда не отменяется |
| Отзыв после запуска, до новой операции ядра | Операция получает запрет либо context_invalidated; расширение может обработать ошибку. Весь вызов не становится задним числом rejected |
| Операция уже допущена или внешнее действие неопределённо | Не заявлять откат, не отменять историю и не повторять действие. Результат и аудит сохраняют неопределённость по ADR-0002 |
| Владелец решил закрыть область исполнения | Использовать существующий owner_shutdown и ограниченную очистку ADR-0004. Отзыв не вводит четвёртую причину отмены и не заменяет предыдущую |
| Непрерывная защищаемая работа требует сохраняющегося доступа | Доверенный контракт службы объявляет и обеспечивает границы повторной проверки/остановки. Без поддержки операция отклоняется; обычное разрешение старта не подразумевает непрерывную гарантию |
| Прежняя страница каталога или проверка доступных действий | Только справочные сведения. Установка, активация, исполнение и каждое защищаемое действие проверяются отдельно. Поиск сохраняет snapshot/live из ADR-0005 |
По умолчанию отзыв запрещает новые защищаемые допуски, а не автоматически убивает всю команду. Уже допущенная работа может закончиться в пределах своего контракта. Длительные службы ядра используют явные безопасные границы операций, когда это требуется; сетевой пакет или перерисовка интерфейса не становятся автоматически новым действием проверки прав. Нативное расширение сохраняет права ОС и может действовать вне средств ядра согласно ADR-0001. Изоляция средствами ОС и отзыв удалённого ресурса не обеспечиваются кешем или остановкой CLI.
Действия загрузчика и подготовки сред следуют тем же правилам для реальных изменений. Разрешение поиска не разрешает загрузку файлов или установку среды. Многошаговый план не допускает новые защищаемые действия после утраты прав/контекста. Полученные проверенные байты могут остаться подготовленными или установленными, но активация требует собственного действительного допуска; фиксация и неопределённость следуют ADR-0007/0008. Артефакты не хранят права как бессрочные разрешения.
Ограничения, ошибки и подтверждения
Заголовок раздела «Ограничения, ошибки и подтверждения»| Ресурс | Принятое значение |
|---|---|
| Режим внешнего поставщика | check-before-use, без повторного использования разрешений и запретов |
Явно включённый bounded-reuse: пределы владельца | Разрешение 30 секунд, запрет 5 секунд; меньшие границы поставщика/личности/входных сведений имеют приоритет |
| Задержка от нового проверенного решения до передачи | dispatchMaxDelayMs = 1000; ожидание аудита/очереди расходует её. Истечение даёт ошибку операции без автоматической новой проверки или повтора аудита/действия |
| Хранилище повторного использования | 1 024 записи и 8 МиБ на ядро, до 32 КиБ на запись; закрытие операции удаляет её записи |
| Согласование состояния | До 1 секунды на обращение, также в пределах срока работы владельца; ошибка предотвращает допуск |
| Запрос поставщику и нормализованные данные | Существующие пределы времени/размера ADR-0005; сведения пригодности входят в тот же предел |
Это проектные значения для проверки, а не измеренные гарантии. Владелец может уменьшать их; большие конечные значения требуют поддерживаемого проверенного профиля. Задержка передачи в 1 секунду также ограничивает сохранённое решение после его выбора для ожидающей попытки; выбор не продлевает исходный срок. Вытеснение записи безопасно и вызывает новую проверку в последующей попытке вместо неограниченного расхода памяти. Базовый вариант не требует постоянного хранения решений, упреждающего исполнения защищаемых действий или фонового обновления кеша.
Существующие результаты сохраняются: deny является решением; indeterminate означает отсутствие пригодного решения; authentication_required требует явного пути входа; context_invalidated отклоняет изменённую привязку; unsupported — неподдерживаемую гарантию пригодности; unavailable, deadline_exceeded, cancelled, limit_exceeded описывают ошибки. Новых окончательных результатов вызова нет. Отсутствие записи в кеше не является запретом; истечение записи само по себе не доказывает потерю прав пользователем. Можно сообщить, что действительность доступа не установлена, не раскрывая закрытые правила или учётные данные.
Доверенный аудит записывает выбранный контракт пригодности, исходное наблюдение и действительный срок решения, нужные ревизии/поколения и признак повторного использования. У каждого защищаемого действия остаётся собственный обязательный аудит; использование решения не переносит подтверждение аудита на другое действие. Журнал расширения не является этим доказательством. Подробное надёжное хранение аудита остаётся отдельным контрактом.
Уточнение: допуск задачи и резервы эффектов — 2026-09-24
Заголовок раздела «Уточнение: допуск задачи и резервы эффектов — 2026-09-24»Привязка запроса и ключ точного совпадения для повторного использования дополнительно включают принадлежащие ядру taskId, taskAuthorityRef, taskEpoch и actorBinding из ADR-0014, а также все значимые для решения ограничения задачи и предков. Несколько полномочий задачи одного субъекта не разделяют кэшированное разрешение. Доказательство выдачи, текст цели, аутентификация и API-учётные данные сохраняют разный смысл; цель не является исполнимой политикой. CLI и MCP проходят одну границу допуска.
Окончательный допуск сохраняет все проверки выше и дополнительно разрешает текущую задачу и цепочку предков, участника-получателя, самый ранний срок, текущие права владельца/субъекта и оставшиеся общие бюджеты. Отозванный предок, устаревшая эпоха задачи, подменённый участник или недоступный обязательный учёт запрещают отправку даже при действующем разрешении брокера или учётных данных. Повторная выдача задачи не обходит отсутствующий барьер источника. Расширение политики не расширяет уже выданную задачу; более строгая текущая политика может сузить или отозвать её.
Для контролируемого эффекта по ADR-0016 упорядоченный переход допуска должен зарезервировать доверенную максимальную стоимость операции по ADR-0014 и зафиксировать соответствующую запись эффекта/одноразовое разрешение до начала эффекта. Это одно согласованное решение между участвующими процессами ядра: недостаточно проверить права и затем несогласованно уменьшить счётчик или использовать остаток только в памяти процесса. Медленное решение поставщика и обязательный аудит перед действием остаются вне короткой транзакции допуска. Точный порядок записей и восстановления определён в ADR-0016; неразрешённую фиксацию нельзя считать отсутствием допуска или повторять как другой эффект. Контроль произвольных нативных эффектов не заявляется: профиль с таким требованием обязан выбрать поддерживаемую границу либо отклонить операцию.
Повторно используемое доказательство подтверждает только авторизацию. Оно никогда не переиспользует резерв бюджета, разрешение эффекта или подтверждение аудита. Неопределённые эффекты сохраняют резерв при отмене, истечении срока и перезапуске до авторитетной сверки; отказ новому запросу не освобождает резерв предыдущей операции. Если обязательный предел не имеет достоверного максимума до отправки или требуемое ограничение исполнения необеспечимо, допуск возвращает unsupported. ADR-0015 определяет фактическую границу изоляции; локальный допуск не контролирует обычные действия нативного процесса в ОС.
Отзыв задачи, как и отзыв прав, по умолчанию блокирует новые допуски. Он не переписывает зафиксированные исходы вызова и не вводит причину отмены. Существующий путь owner_shutdown и непродлеваемый бюджет финализации сохраняются. Состояние задачи может пережить область исполнения только ради истории полномочий и защитного учёта; это не разрешение фоновой работы.
Дополнительные проверки реализации не выполнялись: состязать окончательный допуск между ядрами и соседними делегатами; отозвать задачу/предка/участника во время ожидания решения или аудита; исчерпать последнюю единицу бюджета; вызвать сбой вокруг фиксации резерва/эффекта. Проверить все прежние барьеры аутентификации и источников вместе с новыми барьерами задачи без автоматического повтора или освобождения квоты после неопределённого эффекта.
Последствия
Заголовок раздела «Последствия»- Локальная установка сохраняет один закреплённый каталог и явные правила; внешние интеграции выбирают актуальность без изменения расширений.
- Ограниченное повторное использование заменяет мгновенное наблюдение явным максимальным возрастом. Оно не обещает отзыв без задержки и не заменяет проверку защищаемой службы.
- Корректная передача требует согласованного состояния и проверки сроков; одного быстрого поиска в кеше недостаточно. Сроки вызова и остановки сохраняют приоритет.
Подтверждение
Заголовок раздела «Подтверждение»Решение принято владельцем проекта 2026-09-23. Следующий перечень сохраняется как обязательная проверка реализации, а не условие, уже выполненное при принятии.
Для проверки реализации проверить эталонного поставщика и координатор состояния с управляемыми часами и сбоями:
- Сравнить закреплённые локальные правила, однократные внешние решения и явно повторно используемые ответы; отсутствие подтверждения срока, смена данных или ответственной стороны не расширяют повторное использование.
- Проверить задержки запроса, очереди и аудита, точные границы истечения, приостановку/возобновление, погрешность часов и перезапуск. Чтение и обновление токена не продлевают прежнее разрешение.
- Проверить гонки фиксации политики, выхода, замены поставщика, отзыва и противоречивых запоздавших ответов с окончательным допуском в одном и нескольких процессах ядра. Начаться могло только действие, упорядоченное до аннулирования.
- Имитировать недоступность поставщика, разрывы/пропуски потока и разрешение от отставшей копии после наблюдённого отзыва. Обязательная новая проверка запрещает доступ при сбое; ещё действующий явно повторно используемый ответ подчиняется исходному контракту; сохранённая граница источника не позволяет вернуть доступ ни старым, ни вновь запрошенным устаревшим ответом.
- Проверить работающую команду, многошаговую подготовку, неопределённые внешние результаты и сбои аудита. Сохранить правила результата/отмены без повторения внешнего действия. Проверить пределы памяти, согласования и отзыва под нагрузкой.
Эти проверки не запускались для ADR-0012. Прежние заглушки брокера не подтверждают новые гарантии пригодности, согласования и отзыва. Решение принято владельцем; перечисленные проверки реализации остаются обязательными.
- ADR-0002: Контракт взаимодействия ядра и расширений.
- ADR-0004: Жизненный цикл исполнения.
- ADR-0005: Интеграция Security Broker.
- ADR-0007: Загрузка и обновление расширений.
- ADR-0008: Подготовка сред выполнения.
- ADR-0009: Каталоги и правила доступа как код.
- ADR-0010: Библиотека ядра и сборка собственного CLI.
- ADR-0011: Учётные данные и сеансы входа.