Diagram Design: explicaciones visuales con evidencia
Seguridad de Diagram Design: etiquetas inertes y límites de fuentes y scripts
Distingue un contrato de importación documentado de evidencia ejecutada y revisa por separado salida estática, controladores y tipografías públicas.
Qué aprenderás
- El contenido importado no es un canal de instrucciones
- Revisa los recursos reales del archivo
- Opera con validación acotada
Antes de empezar
- Conceptos básicos de HTML y SVG
- Distinguir una relación del sistema de su disposición visual
Elige una representación útil, explica simplificaciones e interpreta hallazgos dentro de su alcance real.
Conclusiones clave
- Trata etiquetas, enlaces y directivas importadas como datos no confiables.
- Inspecciona recursos y scripts reales, no solo la palabra estático.
- Código fijado y pruebas acotadas complementan la revisión de actualizaciones.
El contenido importado no es un canal de instrucciones
La referencia Mermaid describe un extractor de texto acotado para gramáticas de flujo, secuencia, estado y ER. Conserva contenido semántico y descarta estilos del renderizador y destinos de clic. Una etiqueta que parezca una orden de shell o una instrucción al agente debe seguir siendo dato del diagrama, no permiso para ejecutar código o visitar enlaces.
La sintaxis no admitida no debe aproximarse silenciosamente mediante otro tipo. El contrato documentado exige un resultado explícito de entrada no compatible en lugar de recurrir a un editor en línea para renderizarla. Aquí se inspeccionó ese contrato, pero no se ejecutó el extractor Mermaid; no se afirma validar la seguridad integral de importación.
Revisa los recursos reales del archivo
Estático por defecto no significa que todo archivo posible funcione sin red o dependencias. El README trata enlaces tipográficos y fuentes de marca, mientras que el movimiento tiene restricciones más estrictas y un controlador fijado. Inspecciona HTML, referencias de estilos y entorno de exportación antes de declarar cumplimiento de una política sin conexión.
La comprobación de identidad compara el controlador con una plantilla de la misma revisión. Detecta cambios accidentales por figura, pero no establece por sí sola la confianza de una plantilla modificada deliberadamente. Revisa conjuntamente actualizaciones, orígenes de recursos y marcado generado; evita manejadores arbitrarios en una ruta de entrega supuestamente estática.
Opera con validación acotada
El experimento geométrico leyó archivos sintéticos locales y no inició un navegador. No cambió instalaciones ni perfiles, y no hizo peticiones de red durante los casos. Ese alcance estrecho permite reproducir resultados sin dar al proyecto importado acceso a diagramas o configuraciones existentes del usuario.
En equipo, revisa destinos de escritura, responsables de perfiles y permisos de publicación por separado. Elimina detalles confidenciales de arquitectura antes de usar servicios públicos o compartir archivos. La política del repositorio ofrece reporte privado de posibles vulnerabilidades; las limitaciones heurísticas de esta lección no constituyen certificación general ni demostración de ataque.
Pasos de implementación
- 1
Identifica datos importados y destinos permitidos.
- 2
Comprueba gramática admitida y comportamiento de fallo.
- 3
Revisa scripts, URL de recursos y cambios de perfiles.
- 4
Ejecuta controles acotados e inspecciona el archivo antes de compartir.
Ejemplo para copiar
{
"listaDeRevisión": {
"gramáticaVerificada": false,
"etiquetasInertes": false,
"orígenesTipográficosAprobados": false,
"controladorRevisado": false,
"destinoDePublicaciónAprobado": false
},
"certificaciónAfirmada": false
}Preguntas frecuentes
¿La salida estática garantiza cero acceso a red?
No universalmente. Revisa fuentes y otros recursos del archivo y del flujo de exportación según la política de red prevista.
¿Se ejecutaron importación y movimiento en esta revisión?
No. Se inspeccionaron sus contratos y se ejecutó únicamente el verificador rectangular original sobre archivos sintéticos.
Fuentes
- docs/adr/0001-static-by-default-single-pinned-controller.mdFuente verificada 2026-09-08
- skills/diagram-design/references/import-mermaid.mdFuente verificada 2026-09-08
- README.mdFuente verificada 2026-09-08
- SECURITY.mdFuente verificada 2026-09-08