Skip to content

[research][evidence-envelope] Unify trust_state, crypto_controls_audit, attestation, and release integrity into one evidence envelope #1504

Description

@FabioLeitao

Contexto

Sessão de 2026-08-09: três peças desconectadas convergiram no mesmo dia, sem coordenação
deliberada entre elas:

Observação

O repositório começou a mostrar o plano pela estrutura do produto, não só pelos documentos.
Isso sugere um próximo salto natural: um evidence envelope único que amarre trust_state

  • crypto_controls_audit + atestação (identidade/assinatura) + release integrity (SSHSIG) +
    telemetria OTel num mesmo artefato — findings + condições de execução sob as quais foram
    encontrados + trust reasons + crypto/control posture + identidade/attestation + versão/config
    relevante.

Isso é uma diferença de categoria, não incremental: o relatório deixa de dizer só "achei X" e
passa a dizer "achei X, sob estas condições verificáveis, com este nível de confiança que
consigo defender mecanicamente" — sem o scanner virar juiz de conformidade jurídica, só uma
testemunha melhor. Aproxima o produto da fronteira entre data discovery, compliance
engineering e evidence engineering.

O que já existe (não é greenfield)

O que falta é a costura: um schema único de evidence envelope, em vez de N sinais espalhados
em N lugares diferentes do relatório.

Status

Lead de pesquisa, não feature comprometida ainda. Aberta como issue (em vez de ficar só
em conversa/backlog) porque ideias sem issue tendem a ser adiadas ou só enriquecidas
indefinidamente sem nunca cristalizar em trabalho rastreável.

Se/quando isto virar feature escopada, AC obrigatória: criar
docs/plans/PLAN_EVIDENCE_ENVELOPE.md, executar scripts/plans_hub_sync.py --write,
adicionar entry em docs/plans/PLANS_TODO.md.


Aberta por Claude Code (auditor RO) a pedido do operador — captura de insight estratégico
da sessão, não decisão de escopo/prioridade.

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

Labels

No labels
No labels

Type

Projects

No projects

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions