passou algum tempo pensando sobre por que uma política que começa negando tudo ainda pode se tornar surpreendentemente permissiva.
Os exemplos do Rego de Newton usam:
allow padrão := false
Isso define a decisão de fallback como falsa quando nenhuma outra regra de permissão se aplica.
Parece rígido.
Mas o padrão não julga a qualidade das regras que podem substituí-lo. O exemplo de sanções de Newton permite uma transação quando o oráculo informa que não houve correspondência de sanções.
Uma regra separada de permissão também aprova transações do endereço de administrador configurado, que Newton descreve como contornando a verificação de sanções.
O fallback é conservador.
Os caminhos de aprovação talvez não sejam.Cada regra de allow independente adiciona outra condição sob a qual a decisão final pode se tornar verdadeira.
Portanto, uma exceção excessivamente ampla ou uma condição incompleta pode enfraquecer a proteção fornecida pela postura de negação padrão.
O que se destacou não foi o próprio fallback.
Foi como era fácil o default allow := false ser confundido com a prova de que toda a política é conservadora.
A negação padrão oferece um ponto de partida mais seguro, mas a segurança real da política ainda depende de cada regra capaz de produzir aprovação.
A negação padrão dá às políticas de Newton uma base mais forte ou cria uma confiança que pode desaparecer por meio de um único caminho de allow mal escrito?
O default allow := false torna uma política de Newton realmente mais segura?
