passou algum tempo pensando sobre por que uma política que começa negando tudo ainda pode se tornar surpreendentemente permissiva.

Os exemplos do Rego de Newton usam:

allow padrão := false

Isso define a decisão de fallback como falsa quando nenhuma outra regra de permissão se aplica.

Parece rígido.

Mas o padrão não julga a qualidade das regras que podem substituí-lo. O exemplo de sanções de Newton permite uma transação quando o oráculo informa que não houve correspondência de sanções.

Uma regra separada de permissão também aprova transações do endereço de administrador configurado, que Newton descreve como contornando a verificação de sanções.

O fallback é conservador.

Os caminhos de aprovação talvez não sejam.Cada regra de allow independente adiciona outra condição sob a qual a decisão final pode se tornar verdadeira.

Portanto, uma exceção excessivamente ampla ou uma condição incompleta pode enfraquecer a proteção fornecida pela postura de negação padrão.

O que se destacou não foi o próprio fallback.

Foi como era fácil o default allow := false ser confundido com a prova de que toda a política é conservadora.

A negação padrão oferece um ponto de partida mais seguro, mas a segurança real da política ainda depende de cada regra capaz de produzir aprovação.

A negação padrão dá às políticas de Newton uma base mais forte ou cria uma confiança que pode desaparecer por meio de um único caminho de allow mal escrito?

O default allow := false torna uma política de Newton realmente mais segura?

#Newt #NEWT @NewtonProtocol $NEWT $BREV $TLM