Skip to content

English | Русский

Шкала серьёзности находок ревью ​

Эту страницу требует SENAR 1.5 §10.15(f). Без неё две вещи неразрешимы: находка CRITICAL блокирует коммит по §10.15(d), а находки CRITICAL — числитель Adversarial Detection Rate из §9.2. Эту долю печатает tausik review metrics.

Какая это шкала ​

Три шкалы SENAR делят одни и те же слова. Эта страница определяет только серьёзность находки.

ШкалаЧто классифицируетЧто выбираетГде в TAUSIK
Серьёзность находки (эта страница)Один дефект, найденный ревьюБлокируется ли коммит, и числитель ADR/review, tausik-reviewer, tausik-external-reviewer, tausik review record
Уровень риска изменения (§8.7)Изменение до ревьюГлубину ревьюОценка риска задачи в tausik metrics
Тир чек-листа (SENAR Core)Задачу при закрытииСколько чек-листа верификации прогнатьtier задачи: trivial … deep

«High» есть во всех трёх шкалах. Находка HIGH не делает изменение высокорисковым, а задача тира deep не делает свои находки CRITICAL.

Уровни ​

УровеньЧто покрывает в этом проектеПоследствие
CRITICALЗаписаны или потеряны неверные данные; гейт пропускает работу, которую должен отказать (тихий fail-open); инъекция или выполнение команды из ввода; обход авторизации или области; секрет утёк в файл, лог или событие; падение на поддерживаемом пути (CLI, MCP, хук)Блокирует коммит до исправления (§10.15(d)). Входит в ADR. Причина записывается.
HIGHНет проверки ввода на границе; проглоченное исключение прячет сбой; нарушено обещание совместимости (обновление схемы, флаг CLI, контракт MCP); тест проверяет число, а не поведениеИсправляется до закрытия задачи или заводится дефект-задачей с причиной ожидания
MEDIUMДублирование в три и более копий; правдоподобный граничный случай не обработан; файл больше лимита размера; документация расходится с кодомИсправляется в задаче или заводится; молча не выбрасывается
LOWИмена, мёртвый код, устаревшие комментарии, форматированиеСовет

Стандарт называет CRITICAL, HIGH и MEDIUM. LOW — добавка этого проекта для советов. Он ничего не блокирует и не считается.

Кто присваивает ​

  • Агент ревью предлагает. /review, tausik-reviewer и tausik-external-reviewer классифицируют каждую находку по этой таблице.
  • Супервайзер решает. Владелец или тот, кто принимает находку, отвечает за её классификацию. Для ревью L3 это супервайзер, допустимый по §10.15(a), а не тот, кто направлял проверяемую работу.
  • CRITICAL записывается с причиной. tausik review record --critical N при N больше нуля отказывает без --reason. Причина хранится в записи и видна в tausik review list.
bash
tausik review record --task <slug> --type L3 --critical 1 --warnings 2 \
  --reason "хук fail-open при заблокированной БД: запись проходит без проверки"