chore(freeze): snapshot demo state before Plan-07 hardening work

Freeze current submission/demo baseline:
- casan-next-plans/: full task-level plan set (Plan 00 index + 02/04/06/07/08/09/12, QA, slide deck)
- optimize-docs/video-steps/: per-vector scene breakdown (commands/screen-text/script) + start-tmux
- run-all.sh / scorecard.sh / map-live.sh: REAL=1 live-battery wiring
- regenerated evidence + audit/telemetry logs from live REAL=1 run
- submission README + video recording guide updates
- dry-run pipeline logs for 001-okr-web-app

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
thanhnv
2026-07-03 22:03:44 +09:00
co-authored by Claude Opus 4.8
parent fabd5f8783
commit fbcef967e5
182 changed files with 3865 additions and 341 deletions
@@ -0,0 +1,11 @@
#!/usr/bin/env bash
# B2 — Re-forge toàn chain → chữ ký RSA head chặn
# cwd = thư mục gốc dự án. Offline OK. (Chạy nối tiếp B1)
# Kẻ tấn công sửa record RỒI tính lại toàn bộ hash-chain (chain tự chứa nên hash khớp)
# ...nhưng KHÔNG ký lại được head vì thiếu private key → verify anchor gãy
sed -n '1,3p' .specify/logs/audit/audit-head.txt 2>/dev/null
ls .specify/logs/audit/*.sig 2>/dev/null
bash .specify/scripts/bash/verify-audit-chain.sh; echo "exit=$?"
# Kỳ vọng: chain hash khớp nhưng verify RSA head (anchor) gãy → không re-forge được
@@ -0,0 +1,20 @@
# TEXT HIỂN THỊ — B2
## Title card
```
B2 · CHAIN RE-FORGE (tấn công tinh vi)
tamper · MAESTRO L6
```
## Caption trong khi chạy
```
Kẻ tấn công CÓ THỂ tính lại toàn bộ hash-chain cho khớp (chain tự chứa)...
...nhưng head được KÝ RSA → muốn re-forge phải ký lại head
```
## Caption kết quả
```
✅ AUDIT_CHAIN_VALID anchor=signed + audit-head.sig tồn tại
Mỏ neo RSA đang active. Re-forge phải ký lại head → cần private key kẻ tấn công KHÔNG có
Chain SHA-256 chống sửa cẩu thả · ký RSA head chống re-forge tinh vi
```
@@ -0,0 +1,12 @@
# SCRIPT / MÔ TẢ — B2
**Tấn công:** kẻ tấn công **tinh vi hơn B1** — không chỉ sửa 1 record mà **tính lại toàn bộ hash-chain** cho khớp. Vì chain tự chứa, hash nội bộ có thể khớp lại.
**Control chặn thế nào:** ngoài hash-chain còn có **chữ ký RSA trên head** (`audit-head.sig`) — một **mỏ neo** ký bằng private key mà kẻ tấn công **không có**. Dù re-forge chain thành công, chúng không ký lại được head → verify sẽ phát hiện anchor không khớp.
**Trên video hiện gì:** `verify-audit-chain.sh` in `AUDIT_CHAIN_VALID anchor=signed` và ta `ls` thấy `audit-head.sig` tồn tại — chứng minh **mỏ neo RSA đang active**. (Đây là trạng thái sạch: ta trưng ra cơ chế anchor, không cần phá vì đã chứng minh phá-thô ở B1.)
**Text mô tả (phụ đề):**
> "Chain SHA-256 chống sửa cẩu thả; ký RSA head chống re-forge tinh vi. Muốn re-forge phải ký lại head — mà private key thì kẻ tấn công không có."
**Lưu ý dựng:** B2 nối tiếp B1 — hiện rõ file `.sig` và `audit-head.txt` để giám khảo thấy có anchor mật mã thật.