# День 2 — источники, версии и редакторские решения

**Редакция:** универсальный поддерживаемый provenance‑реестр.
**Назначение:** provenance‑реестр для публичного архива второго дня.

## 1. Что было рассмотрено

| Группа источника | Рабочее местоположение | Роль в подготовке | Публикуется ли исходник |
|---|---|---|---|
| Автоматические транскрипции | Рабочая папка второго дня, три TXT‑фрагмента и их пересказы | Временная разметка, последовательность тем, реплики и вопросы | Нет. Публикуется нормализованная авторская редакция Markdown. |
| Рабочие изображения слайдов | Рабочая папка `Слайды 2 дня`, 134 изображения | Первичный визуальный ряд и порядок занятия | Использованы только для редакторской сверки; на сайт и в ZIP не выгружаются. |
| Материалы группового практикума | Рабочая папка загрузки лабораторных работ | Идеи заданий, которые прошли отдельную техническую и методическую проверку | Нет. Публикуются только авторски переработанные задания без идентификаторов и метаданных. |
| Официальные методические источники | OWASP, NIST, применимые стандарты | Уточнение терминов, версий и защитных мер | Публикуются только ссылки и краткие авторские пересказы. |

## 2. Что создано для архива

| Артефакт | Статус | Содержание |
|---|---|---|
| `day-02.html` | Авторский HTML | Полная читательская страница, редакторская карта, схемы и ссылки. |
| `slides-day-02.html` | Авторский HTML | Страница-хост текстовой веб-колоды: клавиатурная навигация, тематические блоки и поиск по содержанию, без исходных изображений. |
| `assets/day-02-reconstructed-slides.js` | Авторская HTML‑колода | Полный текст, восемь тематических блоков, навигация и доступное представление 133 учебных слайдов с заметками слушателю и преподавателю. |
| `materials/день-2-веб-слайды-AppSec-SSDLC-и-ИИ.md` | Сгенерированная редакторская версия | Markdown‑представление всей веб‑колоды. |
| `Стенограмма-дня-02-полная-редактированная.md` | Авторская редакция | Полная нормализованная стенограмма трёх фрагментов. |
| `Протокол-дня-02-редактированный.md` | Авторский документ | Решения, выводы и условия повторного применения. |
| `практикум-день-2-набор-заданий.md` | Авторский документ | Безопасно переработанные задания и рубрики. |
| `participant-materials/lr-ssrf/` | Авторский fixture | Закрытый локальный пример SSRF; не зависит от версии Juice Shop. |

## 3. Существенные редакторские решения

### 3.1. Версия OWASP

Исторический лабораторный маршрут содержал SSRF как `A10` в карте OWASP Top 10:2021. В OWASP Top 10:2025 A10 означает **Mishandling of Exceptional Conditions**, поэтому на странице и в конспекте использованы только следующие точные формулировки:

- `A10:2021 — Server-Side Request Forgery (SSRF)`;
- `A10:2025 — некорректная обработка исключительных ситуаций`.

SSRF сохранён как самостоятельная полезная учебная тема, но не маркируется как A10:2025.

### 3.2. Транскрипция

Автоматическая расшифровка не может быть опубликована без редакции: она ошибалась в именах, терминологии, границах реплик и отдельных словах. Нормализованный документ сохраняет тему и ход речи, но не выдаёт себя за дословный судебный/стенографический протокол. Неразборчивые места обозначены либо нейтральной реконструкцией смысла, либо соответствующей пометкой.

### 3.3. Слайды

Рабочие изображения не публикуются и не превращаются в уменьшенные копии. Рабочая папка содержит 134 кадра; последний из них — фотография личного сертификата участника, поэтому учебных слайдов 133, и именно они перенесены в колоду. Для сайта подготовлена самостоятельная доступная HTML‑колода: хронологический порядок 133 слайдов сохранён по кадрам съёмки, а смысл каждой темы развёрнут по нормализованной стенограмме, методическому конспекту и редакторской сверке. Несколько соседних кадров — пересъёмки одного слайда под разными ракурсами; они разведены по смыслу и не дублируют текст. Никакой файл с исходными изображениями и личный сертификат в публичный архив не включаются.

Рабочие кадры хранятся приватно у автора как редакторский первоисточник вне публичного репозитория (каталог `assets/day-02-slides` намеренно исключён из git и из релиза) и служат только для сверки провенанса колоды; на сайте и в ZIP их нет.

### 3.4. Практические работы

Исходные документы содержали методические и технические несовершенства: смешение нескольких лабораторных в одной работе, неполные среды, несоответствие версий, небезопасные идеи внешнего listener, неподтверждённые claims и неверная классификация. Они не переиздаются. После ревью остались только безопасные цели, изолированные среды, доказательные артефакты и критерии исправления.

### 3.5. Безопасность fixture

Новый SSRF fixture намеренно демонстрирует уязвимый server-side fetch, но `app` и `internal` ограничены отдельной Docker‑сетью с `internal: true`, не имеют порта на хосте и используют синтетический ответ. На `127.0.0.1` опубликован только минимальный gateway, который проксирует к фиксированному `app` и не интерпретирует URL пользователя. Пример кода не предназначен для production; его задача — сделать первопричину и защиту проверяемыми.

## 4. Условия дальнейшего распространения

1. Авторские Markdown‑материалы допускается использовать с сохранением авторства и этого provenance‑контекста.
2. Для внешнего повторного размещения фотографий слайдов, исходных документов, записи и иных материалов необходима отдельная проверка прав и согласий. Размещение на этом сайте не означает автоматическое разрешение на любые последующие способы распространения.
3. Не публикуются и не должны извлекаться: raw‑ASR TXT, документы/скриншоты с персональными данными, имена участников, комментарии взаимного ревью, Word‑metadata, учётные данные и несанкционированные примеры обращения к внешним системам.
4. Перед проведением практики преподаватель обязан проверить конкретную версию контейнера, сетевую изоляцию, правила reset и применимость к своей аудитории.

## 5. Внешние первоисточники

1. [OWASP Top 10:2025 — Introduction](https://owasp.org/Top10/2025/0x00_2025-Introduction/).
2. [A07:2025 — Authentication Failures](https://owasp.org/Top10/2025/A07_2025-Authentication_Failures/).
3. [A08:2025 — Software or Data Integrity Failures](https://owasp.org/Top10/2025/A08_2025-Software_or_Data_Integrity_Failures/).
4. [A09:2025 — Security Logging & Alerting Failures](https://owasp.org/Top10/2025/A09_2025-Security_Logging_and_Alerting_Failures/).
5. [A10:2025 — Mishandling of Exceptional Conditions](https://owasp.org/Top10/2025/A10_2025-Mishandling_of_Exceptional_Conditions/).
6. [OWASP ASVS](https://owasp.org/www-project-application-security-verification-standard/).
7. [OWASP SAMM](https://owasp.org/www-project-samm/).
8. [NIST SP 800-218 SSDF](https://csrc.nist.gov/pubs/sp/800/218/final).
9. [OWASP Server Side Request Forgery Prevention Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Server_Side_Request_Forgery_Prevention_Cheat_Sheet.html).

## 6. Версия сборки

- Публичная редакция: универсальный пакет второго дня; дата отдельного занятия не является идентификатором версии.
- Проверяемый корень репозитория: `appsec-lections/`.
- Состав пакета и контрольные суммы формируются скриптом `_build/build-day-02-materials.ps1`.
