Table of Contents

Secure Development Assurance – Projektintegration / Project Integration

Aktuell gilt der v0.1.3-Nachtrag. Der folgende Text erhält den historischen Stand der ersten Integration.

Current installation follows the v0.1.3 addendum linked above. The text below preserves the historical initial-integration record.

Zweck und freigegebener Umfang / Purpose and Approved Scope

InventarWorkerService verwendet ausdrücklich das Profil secure-development-assurance-thirteen-governance-presets: die bisherigen zwölf Presets unverändert plus Assurance v0.1.2, aktiviert mit Priorität 15. Die 13er-Matrix und der Profilkatalog dokumentieren diese Entscheidung. Ältere Profile und globale Defaults bleiben erhalten; die lokale Level-2-Registrierung wird erst nach MergeAndSync umgestellt.

InventarWorkerService explicitly opts into the thirteen-preset profile. The original twelve presets remain unchanged; Assurance v0.1.2 is enabled at priority 15. Older profiles and global defaults are retained. Local registry assignment follows successful merge and main synchronization.

Produktquelle und Paketbindung / Product Source and Package Binding

Die explizite Versionsbindung gilt unabhängig von „Latest“. Veröffentlichte GitHub-Preset-Repositories sind alleinige Produktquellen; lokale Installationen sind Integrationskopien. Community-Issue #4455 belegt die Einreichung, nicht automatisch die Aufnahme in den Katalog.

The explicit version pin is independent of “Latest”. Published standalone GitHub repositories are the only product sources; installed copies are integrations. The community issue records submission, not catalog acceptance.

Bedienung / Usage

Sicherer Einstieg: $speckit-secure-development-status [<evidence-dir>]. Andere Agentenflächen verwenden speckit.secure-development-status. Ohne Verzeichnis wird der lexikografisch neueste Kontext unter docs/security/secure-development/ geprüft. Direkter Aufruf ab Projektwurzel:

bash .specify/presets/secure-development-assurance-governance/scripts/validate-secure-development-assurance.sh status
pwsh -NoProfile -File .specify/presets/secure-development-assurance-governance/scripts/validate-secure-development-assurance.ps1 -Action Status

Der zweite Befehl lautet $speckit-secure-development-review <baseline|delta|closure|image-impact> <context-id> <training|mixed|development>. Er benötigt einen ausdrücklichen Auftrag für den benannten Kontext. Die Installation startet keinen Review, keinen autonomen Lauf und keine GSDB- oder RL-SE-Selbstprüfung. Ausführliche Bedienung und Fehlerbehebung: installierte Paket-README.

Start with the read-only status command. Review requires explicit authority for the named context. Installation does not start reviews, autonomous runs, GSDB or RL-SE assessments. See the installed package README for complete usage and troubleshooting. Never shorten the installed validator path.

Nachweis und Sicherheitsgrenzen / Evidence and Safety Boundaries

Am 2026-09-06 geprüft: öffentliches Archiv mit gebundenem SHA-256, bytegleich übernommenes Paket, exakte 13er-Matrix und 562 geschützte Bestandsdateien bytegleich. Die zwölf bisherigen Registereinträge inklusive Versionen, Aktivierungszuständen und Prioritäten bleiben unverändert. Vorhandene generierte Befehle bleiben unverändert; ausschließlich die neuen Status-/Review-Oberflächen werden ergänzt.

Paket-Vertrags-, Negativ-, LF/CRLF/BOM- und Bash-/PowerShell-Paritätstests sowie Oberflächentests liefen erfolgreich in temporären Projekten. Zusätzlich sind die temporären Kompositionstests für alle Profile 8 bis 13 bestanden. Kein produktives Test-Review wurde ausgeführt. Secret-Scan und bestehende PR-CI bleiben Liefergates; nur die formale Codeowner-Hürde darf nach ausdrücklicher Freigabe und bestandenen technischen Prüfungen per Admin-Merge übergangen werden.

Lesender Status in beiden Shells: Blocked (Exitcode 2), evidence-matrix.md fehlt / evidence-matrix.md missing. Es liegt damit keine erfolgreiche Assurance-Bewertung vor. Baseline-, Delta-, Closure- und Image-Impact-Gate sowie technicalValidation, pilotAuthorization, projectAcceptance und generalRelease werden nicht als erfüllt behauptet. Ohne gültige Evidence gibt es keine verlässlich auslesbare nächste fachliche Aktion. Eine solche Prüfung bleibt ein separater Auftrag; die Installation wird deshalb nicht als fachlich Ready bezeichnet.

Projektgeführte Baseline 3.1.0, Richtlinien, Checklisten und bestehende Evidence bleiben erhalten. CL-02-13 Cloud-Compliance-Assurance ist ein C5-Bezug, keine vollständige C5-Kriterien-, Testat- oder Readiness-Prüfung. Ready bezieht sich ausschließlich auf den geprüften Evidence-Kontext und ersetzt keine menschliche Freigabe oder Zertifizierung.

The public archive, installed package identity, exact matrix, and 562 protected files were verified. The original twelve registry entries and existing generated commands are preserved. Isolated contract, negative, encoding, shell-parity, surface and profile 8–13 tests passed. Secret checks and existing PR CI remain delivery gates; explicit authority permits bypassing only the formal Codeowner requirement, never technical failures. Both status validators fail closed with exit 2: evidence-matrix.md fehlt / evidence-matrix.md missing. No successful gate, human decision, or next evidence action is inferred. Baseline 3.1.0, policies, checklists and existing evidence stay unchanged. C5 is a limited relationship, not attestation, certification, or full readiness. No substantive review starts.

CI-Vertragskorrektur / CI Contract Correction

Der erste PR-Lauf zeigte zwei konkrete rote Tests. Der Installationstest forderte noch starr zwölf Presets; er prüft jetzt die freigegebene 13er-Matrix einschließlich Versionen, Prioritäten und Aktivierungszuständen. Der zweite Test verwendete einen veralteten Intake-Dateinamen. Derselbe Fehler bestand bereits auf main (CI-Lauf 33536603664); die Referenz zeigt jetzt auf das vorhandene, unveränderte branchgestempelte Lastenheft. Es wurde keine Ersatzkopie erzeugt und keine historische Anforderung verändert.

Rot-Nachweis: PR-CI 34055696149, Testklasse SecureDevelopmentEvidenceContractTest, FileNotFoundException und Expected 12 / Actual 13. Grün-Nachweis folgt über denselben PR-Workflow mit Build/Test auf Linux, macOS und Windows sowie Supply-Chain-/Coverage-Gate. Der Test prüft nun mehr als nur die Anzahl; Produktlogik bleibt unverändert.

The first PR CI found a stale twelve-preset assertion and an obsolete intake filename. The registry test now checks the approved thirteen-preset matrix, including versions, priorities and enabled state. The filename failure already exists on main run 33536603664; its reference now targets the unchanged branch-stamped intake, without creating a duplicate. Run 34055696149 provides the red proof; the same multi-platform CI and coverage workflow must provide green proof. This changes test contracts, not product behavior.

Dokumentationsauswirkung / Documentation Impact

UpdateRequired, Owner: Thorsten Hindermann. Zielgruppen: Lernende, Maintainer und KI-Agenten. Leserpfad: README → Integrationsnachweis → Paket-README → lesender Status. Quelle: gebundenes GitHub-Release; lokale Integration: Profilkatalog und Matrix. Betroffen: README, dieser Nachweis, fünf gemeinsame Agenten-Dateien und Statistik-Ledger. Dokumentklasse: Bedienung/Governance; Deutsch zuerst, Englisch danach, CEFR B2 und text-first. Linkpfade, Befehle und beide Shells werden geprüft. Keine rein visuelle Bedeutungsübertragung.

Repository-Integration, kein Home-Sync und kein weiterer Flotten-Rollout. Keine Runtime-, API- oder Verhaltensänderung; beide Constitutions auf Auswirkungen geprüft. TDD/Changed-Code-Coverage für reine Paketübernahme und Dokumentation N/A, Wiedervorlage bei eigener Produktlogikänderung. NIST SSDF und CWE Top 25 gelten; ASVS, neue Produkt-SBOM, Produkt-AI-SBOM und Zero Trust sind für diesen Integrationsdelta N/A, da keine neue Web-/Auth-, Produkt- oder KI-Laufzeit entsteht. Projektweit bestehende Pflichten werden dadurch nicht aufgehoben. Wiedervorlage bei Paket-, Profil-, Baseline- oder Laufzeitänderungen.

Documentation impact is UpdateRequired, owned by Thorsten Hindermann. The bilingual, text-first reader path connects README, integration record, package manual and read-only status. Five agent guides are kept aligned. This is repository integration without Home sync or wider rollout; no runtime, API or behavior changes. Both constitutions were checked for impact. Product TDD and changed-code coverage are N/A for package reuse/documentation and must be revisited for new product logic. SSDF/CWE apply; the other listed scopes add no new obligations in this delta, without waiving existing project obligations. Reevaluate at package, profile, baseline or runtime changes.