#newt $NEWT @NewtonProtocol
#newt $JCT
Ich bin heute durch N ewtons Multi-Oracle-Guide gegangen, und ein einzelner Satz hat meine Denkweise bezüglich der Policy-Zusammensetzung verändert.
Wenn eine Policy mehrere Daten-Oracles referenziert, führt Newton zunächst jedes referenzierte WASM-Oracle aus, kombiniert alle Ausgaben zu „data.wasm“ und wertet erst dann die Rego-Policy aus.
Das Hinzufügen eines weiteren Oracles ist also nicht nur das Hinzufügen einer weiteren Bedingung.
Es bedeutet, eine weitere aktive Abhängigkeit in den Autorisierungspfad einzufügen.
Newton empfiehlt, Multi-Oracle-Policies über ein „deny set“ zu behandeln, bei dem jedes Oracle seinen eigenen Grund für die Ablehnung beisteuern kann und die Transaktion nur dann erlaubt ist, wenn nichts ablehnt. Außerdem empfiehlt Newton, „fail closed“ zu verwenden, wenn ein Oracle einen Fehler zurückgibt.
Dieses Design ergibt aus Sicherheits-Sicht durchaus Sinn. Ein Sanktionen-Anbieter, der offline geht, sollte wahrscheinlich nicht still und leise das Sanktionen-Screening ausschalten. Ein defizitäres Risk-Feed sollte nicht als Beweis dafür behandelt werden, dass das Risiko akzeptabel ist.
Aber der Kompromiss hat sich für mich heute anders angefühlt.
Je mehr unabhängige Signale eine Policy benötigt, desto besser kann ihre Abdeckung werden, während ihre Verfügbarkeit sich in die entgegengesetzte Richtung bewegen kann. Unter einem „fail-closed“-Design kann ein nicht verfügbarer Anbieter die gesamte Autorisierung stoppen – selbst wenn alle anderen Signale gut aussehen.
Nicht unbedingt ein Fehler.
Eher die Kosten dafür, dass fehlende Informationen als Risiko statt als Berechtigung behandelt werden.
Ich bin trotzdem neugierig, ob Newton irgendwann eine bedingte Oracle-Ausführung unterstützt, bei der der Transaktionstyp bestimmt, welche Anbieter tatsächlich laufen müssen, oder ob Institutionen separate Policies benötigen werden, um nicht jede Aktion von jedem Oracle abhängig zu machen.
Schafft eine stärkere Policy-Zusammensetzung irgendwann bessere Sicherheit – oder nur eine größere Sammlung von Systemen, die alle gleichzeitig online bleiben müssen?
#Newt @NewtonProtocol
#newt $JCT
Ich bin heute durch N ewtons Multi-Oracle-Guide gegangen, und ein einzelner Satz hat meine Denkweise bezüglich der Policy-Zusammensetzung verändert.
Wenn eine Policy mehrere Daten-Oracles referenziert, führt Newton zunächst jedes referenzierte WASM-Oracle aus, kombiniert alle Ausgaben zu „data.wasm“ und wertet erst dann die Rego-Policy aus.
Das Hinzufügen eines weiteren Oracles ist also nicht nur das Hinzufügen einer weiteren Bedingung.
Es bedeutet, eine weitere aktive Abhängigkeit in den Autorisierungspfad einzufügen.
Newton empfiehlt, Multi-Oracle-Policies über ein „deny set“ zu behandeln, bei dem jedes Oracle seinen eigenen Grund für die Ablehnung beisteuern kann und die Transaktion nur dann erlaubt ist, wenn nichts ablehnt. Außerdem empfiehlt Newton, „fail closed“ zu verwenden, wenn ein Oracle einen Fehler zurückgibt.
Dieses Design ergibt aus Sicherheits-Sicht durchaus Sinn. Ein Sanktionen-Anbieter, der offline geht, sollte wahrscheinlich nicht still und leise das Sanktionen-Screening ausschalten. Ein defizitäres Risk-Feed sollte nicht als Beweis dafür behandelt werden, dass das Risiko akzeptabel ist.
Aber der Kompromiss hat sich für mich heute anders angefühlt.
Je mehr unabhängige Signale eine Policy benötigt, desto besser kann ihre Abdeckung werden, während ihre Verfügbarkeit sich in die entgegengesetzte Richtung bewegen kann. Unter einem „fail-closed“-Design kann ein nicht verfügbarer Anbieter die gesamte Autorisierung stoppen – selbst wenn alle anderen Signale gut aussehen.
Nicht unbedingt ein Fehler.
Eher die Kosten dafür, dass fehlende Informationen als Risiko statt als Berechtigung behandelt werden.
Ich bin trotzdem neugierig, ob Newton irgendwann eine bedingte Oracle-Ausführung unterstützt, bei der der Transaktionstyp bestimmt, welche Anbieter tatsächlich laufen müssen, oder ob Institutionen separate Policies benötigen werden, um nicht jede Aktion von jedem Oracle abhängig zu machen.
Schafft eine stärkere Policy-Zusammensetzung irgendwann bessere Sicherheit – oder nur eine größere Sammlung von Systemen, die alle gleichzeitig online bleiben müssen?
#Newt @NewtonProtocol