دليل أوامر الاستدعاء (Message Tags)
كافة الأوامر التي تستقبلها الحاوية حالياً وكيف تتعامل معها:
المهام الأساسية لحاوية الأمان
مصدر الثقة الأمني الوحيد (Single Trusted Authority)
تعمل كـ Trusted Authority مركزي — المصدر الوحيد في النظام المخوّل بإصدار تذاكر الأمان. لا يمكن لأي تطبيق الوصول لـ FS_Vault بدون الحصول على Badge صادر منها أولاً.
توليد تذاكر الأمان (Security Token Generation)
تُولّد PolicyBadge مُشفَّرة تحمل هوية التطبيق (app_id) وصلاحياته (Permission) وهاش المسار المسموح به (FNV-1a). تُعاد كرقم 64-bit واحد يحمل كل هذه المعلومات مضغوطة.
ترميز الصلاحيات في 64-bit (Badge Word Encoding)
تُرمّز كل صلاحية في كلمة 64-bit واحدة: الـ 16 bit العليا = app_id | الـ 8 bits التالية = نوع الصلاحية | الـ 32 bit السفلى = hash المسار. هذا يجعل التحقق من الـ Badge عملية بسيطة وسريعة جداً.
تشفير المسارات بخوارزمية FNV-1a
تستخدم خوارزمية FNV-1a 32-bit لتحويل مسارات الملفات (مثل /home/user) إلى أرقام hash ثابتة وفريدة. يجب أن يتطابق الـ hash بين ما تُصدره auth وما تتحقق منه FS_Vault لقبول أي طلب.
إدارة دورة حياة الـ Allocator (BumpAllocator Lifecycle)
تمتلك Global Allocator خاص بها (BumpAllocator) للذاكرة الديناميكية. هذا يُميّزها عن باقي الحاويات ويسمح لها بتخصيص هياكل بيانات Policy أكثر تعقيداً مستقبلاً.
إدارة Capability Slots الأمنية
تحتفظ بـ Slot 0 لاستماع طلبات التوثيق وSlot 1 محجوز لـ FS_Vault لحفظ سجلات الأمان مستقبلاً. هذا الفصل يضمن أن Auth_Vault لا تملك صلاحيات أكثر مما تحتاجه.
سياسة الصلاحيات الموحدة (Unified Policy — Temporary)
في الإصدار الحالي، جميع التطبيقات تحصل تلقائياً على صلاحية ReadWrite للمسار /home/user بغض النظر عن app_id. هذا مؤقت — المرحلة القادمة ستربطه بقاعدة بيانات سياسات حقيقية.
رفض الطلبات المجهولة (Unknown Request Rejection)
أي أمر خارج النطاق المعروف يُرفض فوراً بـ MessageTag::Err. هذا يحمي النظام من أي محاولة للوصول عبر أوامر غير موثقة أو هجمات من نوع command injection.
