Как проверить, что CodeWhale не выполняет rlm_eval без подтверждения пользователя: decision trace, mock executor и fail-closed результат без запуска кода.
Сначала отделите симптом от факта: CodeWhale rlm_eval tool
До исправления rlm_eval мог автоматически одобрять выполнение Python и обходить заданную пользователем approval policy; maintainer связывает исправление с release 0.8.64. Применимость устанавливают по реально загруженной версии и доступности именно этого entry point; совпадение названия продукта, общего класса ошибки или CVE в scanner недостаточно. Зафиксируйте package/image/binary digest и effective configuration. GHSA-wrj3-vj8c-784f задаёт внешнюю границу исследования, а primary change показывает, что изменил maintainer. Пока provenance или reachability не подтверждены, состояние остаётся UNKNOWN. Advisory не сообщает, что конкретная система была атакована, и материал не воспроизводит опасный input.
Матрица решения: цепочка tool request → risk class → approval prompt → user decision → executor calls
Соберите «цепочка tool request → risk class → approval prompt → user decision → executor calls». Нужные поля: CodeWhale version/digest, effective approval settings, synthetic tool name, decision event ids, mock executor counter и audit outcome. Каждую строку свяжите с измерением, а не предположением: runtime query, immutable hash, test recorder или bounded counter. Desired config и effective behavior держите в разных колонках. Применяйте TRUE, FALSE, UNKNOWN и NOT-APPLICABLE с короткой причиной. Удалите hostname, IP, usernames, tokens, document content, memory dumps и raw request bodies; для воспроизводимости достаточно относительных ids, размеров, типов и итоговых классов.
Два контроля без опасного payload
В isolated unit harness передать безвредный rlm_eval request, заменить Python executor счётчиком и проверить deny, explicit approve и timeout branches без интерпретации кода. Перед выполнением запишите SHA-256 fixture, исходные counters, deadline, memory/process ceiling и rollback. Positive control доказывает, что harness достигает нужной функции; negative control должен остановиться на validator, authorization, containment или lifecycle boundary до необратимого эффекта. После каждого случая выполните cleanup и повторно проверьте baseline. Не увеличивайте вход до фактического отказа: достаточно test double, recorder, inert marker либо малого synthetic object.
Что считать PASS для CVE-2026-75858
PASS разрешён только при таком результате: Deny и timeout оставляют executor counter нулевым; explicit approve создаёт одну связанную audit-запись и один mock call; повторное решение не переиспользуется. Практическое действие: Обновить CodeWhale до 0.8.64 или новее и повторно проверить effective policy; до этого отключить rlm_eval. Если runtime входит в affected range и path доступен, ставят UPDATE-REQUIRED. NOT-REACHABLE относится только к проверенной функции; UNKNOWN сохраняют при неподтверждённом backport или расходящихся hashes. После update повторяют ровно ту же матрицу и один штатный smoke-test. Одновременные изменения network, policy, dependency или data state запрещены: они делают причинность непроверяемой.
Красные линии и передача владельцу
Немедленный stop-rule: Не выполнять Python, не использовать production workspace и остановиться, если request достигает реального interpreter или approval state наследуется между sessions. Не расширяйте привилегии, глубину, размер, скорость или охват после неожиданного warning, timeout, cross-boundary call или state mutation. Передайте только CodeWhale digest, effective policy hash, three decision outcomes, prompt/request correlation, executor count и harness teardown, плюс московское время, expected/actual, advisory/primary URLs и владельца rollback. Очистите secrets и персональные данные. Такой пакет подтверждает выбранный инвариант, но не отсутствие прошлой эксплуатации, безопасность всей системы, применимость к другой версии, поисковую популярность, индексацию или позиции.
Материал подготовлен редакцией VOne с помощью автоматизированного черновика. Факты и границы вывода сверены 5 сентября 2026 года по прямой advisory и первичному upstream изменению. Текст написан самостоятельно; опасные действия и реальные пользовательские данные не использовались.
Источники и проверка
- GitHub Advisory GHSA-wrj3-vj8c-784f проверено 2026-09-05
- Primary fix for CodeWhale rlm_eval tool проверено 2026-09-05
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.