Przejdź do głównej zawartości

Kto ma dostęp do bazy wiedzy urzędu

Stan na 12.08.2026 — zweryfikowano automatycznie

To jest pytanie, dla którego powstała cała ta sekcja. Odpowiedź ma trzy części: kto może sięgnąć do prywatnych dokumentów organizacji, co każdego z nich ogranicza i w którym miejscu to ograniczenie jest naprawdę egzekwowane.

Pracownik widzi w czacie wyłącznie te dokumenty, które wynikają z nadań przypisanych grupom, do których należy. Nie ma innej drogi: rola w organizacji nie daje dostępu do żadnego dokumentu, a dostępu nie nadaje się osobie — zawsze grupie.

Dostęp do bazy wiedzy wynika wyłącznie z nadanych uprawnień

Uprawnienie obejmuje albo całą bazę wiedzy, albo wskazane foldery. Uprawnienia się sumują i nigdy nie odejmują: nadanie dostępu do folderu nie zawęża wcześniejszego dostępu do całej bazy, a osoba bez żadnego nadanego uprawnienia nie widzi bazy w ogóle.

Dowód NP-08 — sprawdzany automatycznie przy publikacji

Reguła sumowania jest tą częścią modelu, którą najłatwiej ocenić błędnie, więc jest tu podana wprost: zawężenie dostępu nigdy nie następuje przez dodanie nadania. Osoba, która ma nadanie na całą bazę wiedzy i dodatkowo węższe nadanie folderowe, czyta całą bazę. Zawęzić można wyłącznie przez cofnięcie szerszego nadania albo przez wyjęcie osoby z grupy, która je posiada.

Ma to bezpośredni skutek dla oceny ryzyka: nadanie w zakresie całej bazy obejmuje również dokumenty wgrane w przyszłości, których w chwili nadawania nikt nie oceniał. Przy dokumentach o podwyższonej wrażliwości zakres folderowy jest jedynym zakresem, który daje się później rozliczyć.

Uprawnienie jest zawsze wyłącznie odczytem. Nie istnieje nadanie pozwalające grupie zmienić albo usunąć dokument; wgrywanie i usuwanie plików jest czynnością administracyjną wynikającą z roli. Jak sprawdzić, co konkretna osoba faktycznie czyta, opisuje strona Nadawanie dostępu do bazy wiedzy.

Każde nadanie i każde cofnięcie zostawia wpis w dzienniku zdarzeń, więc historia decyzji o dostępie jest odtwarzalna niezależnie od stanu bieżącego.

Żadna. Każda organizacja ma wydzielony magazyn dokumentów i wydzielony indeks; nadanie zawsze wiąże grupę z bazą wiedzy w obrębie jednej organizacji, a panel administratora jest w całości ograniczony do jego własnej organizacji. Nie istnieje w produkcie pojęcie nadania międzyorganizacyjnego.

Poza pracownikami do prywatnych dokumentów sięga sama usługa czatu — musi, bo to ona buduje odpowiedź. Pytaniem kontroli jest wtedy, co ogranicza tę usługę.

Uprawnienia usługi czatu są sprawdzane automatycznie

Deklaracja uprawnień usługi czatu jest pilnowana testem uruchamianym przy każdej zmianie kodu: test odrzuca szerokie uprawnienia administracyjne, a lista zatwierdzonych odstępstw jest dziś pusta — żadne szerokie uprawnienie nie ma dziś wyjątku.

Dowód NP-09 — sprawdzany automatycznie przy publikacji

Twierdzenie powyżej jest celowo wąskie i warto przeczytać dokładnie, co obejmuje. Obejmuje ono deklarację uprawnień w kodzie infrastruktury i automatyczny test, który tej deklaracji pilnuje: próba przywrócenia szerokiego uprawnienia administracyjnego kończy się błędem przy zmianie kodu, a lista zatwierdzonych odstępstw od tej reguły jest pusta. Historyczne uzasadnienie tego testu jest konkretne — szerokie uprawnienie administracyjne, obejmujące kasowanie danych w całym projekcie, przez pewien czas istniało poza kodem infrastruktury i dlatego było niewidoczne dla przeglądu kodu. Test istnieje po to, żeby ten stan nie mógł wrócić niezauważony.

Twierdzenie to nie jest natomiast zapisem odczytu stanu środowiska produkcyjnego wykonanego w dniu publikacji tej strony. Rozróżnienie ma znaczenie przy kontroli, więc jest tu nazwane, a nie przemilczane: dowodem jest tu mechanizm zapobiegający regresji, nie protokół z oględzin. Zapis stanu uprawnień w środowisku produkcyjnym na wskazany dzień Neon Flower przedstawia na żądanie.

Panel administracyjny nie jest granicą bezpieczeństwa. Panel jest miejscem, w którym zapisuje się decyzję o dostępie. Ograniczenie działa w ścieżce pobierania treści przy budowaniu odpowiedzi: przed zbudowaniem odpowiedzi wyliczany jest ten sam zestaw uprawnień co w panelu i sięga się wyłącznie do fragmentów dokumentów, które z niego wynikają.

Czytelnik, który uzna interfejs panelu za granicę, otrzymał złą odpowiedź, nawet jeżeli każde pojedyncze zdanie o panelu jest prawdziwe. Dlatego wynikają stąd dwie rzeczy podane tu wprost:

  • Zmiana obowiązuje od następnej wiadomości. Cofnięcie dostępu działa przy kolejnym pytaniu użytkownika, a nie po ponownym zalogowaniu i nie po cyklu synchronizacji. Trwająca rozmowa nie utrzymuje wcześniejszych uprawnień.
  • Ominięcie panelu nie omija ograniczenia. Ponieważ ograniczenie działa w ścieżce pobierania treści, a nie w interfejsie, nie da się go obejść, sięgając do czatu inną drogą niż przez panel.

To jedyne twierdzenie w całej tej sekcji bez znacznika Dowód, i jest to świadome. Kod wykonujący opisane wyżej ograniczenie jest częścią usługi czatu, czyli odrębnego repozytorium; automatyczny test towarzyszący tej dokumentacji czyta wyłącznie repozytorium panelu i nie mógłby takiego znacznika sprawdzać. Zamiast związać twierdzenie z pozorną podkładką — na przykład z opisem w kodzie panelu, który jedynie deklaruje ten wymóg — zostało ono podane bez znacznika, wraz z powodem. Deklaracja opisana jako dowód byłaby w tej sekcji gorsza niż jawnie wskazana luka. Zgodność obu wyliczeń uprawnień jest utrzymywana po stronie zespołu Neon Flower i może być przedmiotem odrębnego pytania kontroli.

Dokumentacja jest publiczna i nie zawiera danych żadnej organizacji. Wszystkie zrzuty ekranu pochodzą z konta testowego.