CVD LEGAL & RESEARCH EVIDENCE INFRASTRUCTURE · MACHINE LAW · RESPONSIBLE SECURITY RESEARCH
Sicherheitsforschung braucht nicht nur einen Meldeweg. Sie braucht beweisbare Rechte, Grenzen und Ergebnisse.
Die CVD Legal & Research Evidence Infrastructure verbindet vier bislang getrennte Ebenen in einem governed Evidence Model: maschinenprüfbare Bedingungsnachweise zu CVD-Rechtsrahmen, datenschutzbewusste Forscheranerkennung, aggregierte Policy Evidence und eine versionierte Cross-Jurisdictional Legal Matrix. Das System entscheidet keine Rechtsfolge. Es bindet nachvollziehbar, was unter welchem Framework, zu welchem Zeitpunkt und auf welcher Evidenzbasis geschlossen, gescheitert oder ungelöst war.
Das System beweist Bedingungen, nicht Rechtsfolgen. Assessment ≠ Protection.
RESEARCH ACTION → DISCLOSURE → ADMISSION → FRAMEWORK SELECTION → CONDITION CLOSURE → LEGAL EVIDENCE → REMEDIATION → VERIFICATION → RESEARCH RECOGNITION → PRIVACY-PRESERVING AGGREGATION → POLICY EVIDENCE
ARCHITECTURE · FOUR PILLARS
Vier Ebenen. Eine beweisbare CVD Architektur.
Die vier Ebenen sind bewusst getrennt. Legal Evidence entscheidet keine Rechtsfolge. Recognition zertifiziert weder Kompetenz noch Legalität. Policy Evidence bindet Messwerte, aber keine politische Schlussfolgerung. Die Legal Matrix dokumentiert Konflikte, statt Recht zu erfinden.
01
Legal Protection Evidence
Ein LegalProtectionEvidenceRecord bindet Framework-Version, condition-spezifische Zeitanker, Condition Closure Tree, Evidence Root und Assessment State. Ein positives Assessment ist ausschließlich Condition-Closure-Proof, keine Feststellung gesetzlichen Schutzes.
02
Researcher Recognition
ResearchContributionCredential würdigt abgeschlossene Responsible Disclosure Beiträge mit PUBLIC, PSEUDONYMOUS, PRIVATE_REFERENCE oder ZERO_DISCLOSURE. Anerkennung erfordert keine Offenlegung der Schwachstelle.
03
Policy Advocacy Evidence
CVDPolicyEvidenceBundle aggregiert Prozessdaten mit k-Anonymity, Suppression und gebundenem Dataset Root. Es liefert messbare Policy Evidence, ohne einzelne Meldungen oder Identitäten offenzulegen.
04
Cross-Jurisdictional Legal Matrix
CVDLegalFramework bildet versionierte, provenance-gated Framework States ab. Bei Konflikten dokumentiert das System Kandidaten und Konfliktdimensionen. Es wählt keinen rechtlichen Gewinner.
FORMAL INVARIANTS · CLAIM BOUNDARIES
Formale Grenzen, die das System selbst nicht überschreiten darf.
CVD-INV-LEGAL-001LEGAL PROTECTION EVIDENCE IS NOT LEGAL DETERMINATIONCondition Evidence ist keine Rechtsentscheidung.
CVD-INV-LEGAL-002PROCEDURE ALIGNMENT DOES NOT IMPLY STATUTORY PROTECTIONVerfahrensausrichtung erzeugt keinen gesetzlichen Schutz.
CVD-INV-LEGAL-003LEGAL CONDITIONS REQUIRE THE APPLICABLE TEMPORAL ANCHOREin korrektes Framework am falschen Zeitpunkt ist keine gültige Closure.
CVD-INV-LEGAL-004NO IMPLICIT PRECEDENCE IN JURISDICTIONAL CONFLICTKonflikte werden erhalten, bis eine zuständige externe Autorität sie auflöst.
CVD-INV-RESEARCH-001RECOGNITION DOES NOT REQUIRE VULNERABILITY DISCLOSUREAnerkennung kann ohne öffentliche Schwachstellenoffenlegung erfolgen.
CVD-INV-POLICY-001AGGREGATION MUST NOT EXPOSE INDIVIDUAL IDENTITYAggregierte Policy Evidence darf individuelle Identität nicht offenlegen.
CVD-INV-POLICY-002POLICY EVIDENCE MUST REMAIN TRACEABLE TO A BOUND DATASETAggregierte Aussagen bleiben an Datensatz und Methodik gebunden.
ADVERSARIAL VERIFICATION · CURRENT INTERNAL RUN
Evidence darf ihre eigene Fehlklassifikation nicht verstecken.
Die aktuelle interne CVD-Verifikation trennt positive Tests, erwartete Negativtests und unerwartete Fehler. Ein simulierter Verstoß zählt nur dann als erfolgreicher Negativtest, wenn der Validator ihn tatsächlich erkennt.
128Tests ausgeführt
94positive Tests bestanden
0erwartete Negativtests bestanden
34unerwartete Fehler erkannt
Aktueller Befund: Acht CROSS_JURISDICTION_SIMULATED Verletzungen wurden vom Validator nicht erkannt und bleiben deshalb reale technische Findings. Offene CRITICAL/HIGH-Findings und unzureichende Regression Coverage blockieren die Freigabe deterministisch. Interne Verifikation, keine externe Zertifizierung.
EVIDENCE MODEL · TEMPORALITY · PRIVACY
Was tatsächlich gebunden wird.
Legal Evidence und Zeit
- Provenance muss schließen, bevor ein CVDLegalFramework als FRAMEWORK_TRUSTED_FOR_ASSESSMENT dienen kann.
- Jede Condition besitzt einen expliziten Temporal Anchor, etwa research_action_time, discovery_time, initial_report_time oder assessment_valid_time.
- Framework Drift schreibt Historie nicht um. Valid Time und Transaction Time bleiben getrennt.
- REQUIREMENTS_SATISFIED bleibt Condition-Closure-Proof und wird nicht zu PROTECTED oder IMMUNE.
Research und Policy Evidence
- ResearchContributionCredential unterstützt PUBLIC, PSEUDONYMOUS, PRIVATE_REFERENCE und ZERO_DISCLOSURE.
- Policy Bundles erzwingen eine konfigurierte k-Anonymity Schwelle von mindestens 5 und unterdrücken Zellen unterhalb des Schwellenwerts.
- dataset_root bindet die aggregierten Kennzahlen an den zugrunde liegenden Datensatz.
- Privacy Thresholds sind Policy Parameter, keine universelle Anonymitätsgarantie.
Claim-Grenze: Die Infrastruktur stellt keine Rechtsberatung, Immunität, gesetzliche Schutzwirkung, Sicherheitszertifizierung oder regulatorische Anerkennung fest. BSI_CVD_ALIGNED bezeichnet ausschließlich Verfahrensausrichtung.
FAQ · GEO · RETRIEVAL READY
Fragen, die Suchmaschinen und Menschen eindeutig beantworten können.
Was ist die CVD Legal & Research Evidence Infrastructure?
Eine vierteilige Evidence Architektur für CVD Legal Condition Closure, Researcher Recognition, aggregierte Policy Evidence und eine Cross-Jurisdictional Legal Matrix.
Entscheidet das System, ob ein Sicherheitsforscher rechtlich geschützt ist?
Nein. REQUIREMENTS_SATISFIED bedeutet, dass die maschinenprüfbaren Bedingungen des modellierten Frameworks gegen den gebundenen Evidence State geschlossen haben. Die Rechtsfolge wird nicht vom System festgestellt.
Bedeutet BSI_CVD_ALIGNED gesetzlichen Schutz?
Nein. Procedure Alignment und gesetzlicher Schutz sind getrennte Dimensionen. BSI_CVD_ALIGNED ist keine BSI-Zertifizierung und keine Aussage über gesetzlichen Schutz.
Kann ein Research Credential eine Schwachstelle geheim halten?
Ja. Die Privacy Modes reichen von PUBLIC bis ZERO_DISCLOSURE. Im ZERO_DISCLOSURE Modus wird die Disclosure Reference zurückgehalten; zusätzliche Privacy Policies müssen indirekte Identifikatoren begrenzen.
Was beweist das Policy Evidence Bundle?
Es bindet aggregierte CVD Prozesskennzahlen an einen definierten Datensatz, eine Methodenversion und einen Zeitraum. Es entscheidet nicht, ob ein Gesetz oder eine Policy wirksam, legal oder überlegen ist.
Wie werden Jurisdiktionskonflikte behandelt?
Mehrere potenziell anwendbare Frameworks werden als Kandidaten dokumentiert. Ohne geschlossene Resolution Authority bleibt der Zustand LEGAL_PROTECTION_UNRESOLVED; es gibt keine implizite Präzedenz.
Ist der Verification Receipt eine Sicherheitszertifizierung?
Nein. Der Verification Receipt ist Test Execution Proof für einen definierten Engine- und Framework-State. Er trennt positive Tests, erwartete Negativtests und unerwartete Fehler und ist keine externe Zertifizierung oder allgemeine Sicherheitsgarantie.