AGENT PROOF // METHOD
אותו תרחיש. שני builds.ראיה אחת שאפשר להסביר.
המתודולוגיה המתוכננת קושרת כל תוצאה ל־scope, ל־build, לזהות המבקש, למשאב ולהשפעה שנצפתה. היא אינה מסיקה אבטחה כללית מהצלחה אחת.
5שיטות גבול
24הגדרות תרחיש
48הרצות פרופיל
01
לפני הרצה
נועלים את הגבול לפני שמפעילים בדיקה.
כל תרחיש חייב להתאים ל־scope כתוב ולסביבת staging מורשית. עמימות הופכת ל־not tested, לא ל־pass.
- זהות המבקש וה־tenant
- המשאב או הכלי שנבדקים
- הפעולה המותרת והאסורה
- תקציב בקשות ותנאי עצירה
- baseline ופעולת cleanup
02
בזמן ההרצה
צופים בהחלטה ובהשפעה בנפרד.
הודעת deny לבדה אינה הוכחה. נדרשת תצפית עצמאית על מה שהמערכת קראה, כתבה או הפעילה בפועל.
- תרחיש תקיפה מאושר אחד בכל פעם
- Positive control שמוכיח שהמערכת אינה deny-all
- תצפית retrieval, context, output או effect
- רישום build, זמן ו־digest
- שחזור baseline אחרי כל תרחיש
03
אחרי תיקון
Retest משווה תרחישים, לא רק צבעים.
החברה מתקנת ומעלה build חדש. UNPWNED מריצה שוב את אותו contract ומפרידה בין fixed, still vulnerable ו־not tested.
- אותו מזהה שיטה ותרחיש
- Build חדש ומתועד
- אותם positive controls
- Cleanup מאומת
- Proof Pack פרטי עם מגבלות גלויות
מה התוצאה אינה מוכיחה
- לא אבטחה מלאה של ה־Agent
- לא כיסוי של תרחישים שלא הורצו
- לא מוכנות Production
- לא pentest מלא או audit
- לא certification או אחריות עתידית
DESIGN PARTNER // DISCOVERY ONLY
רוצים למפות את ה־Agent למתודולוגיה?
ב־discovery נזהה אילו שיטות רלוונטיות ואילו גבולות חייבים להישאר מחוץ להיקף.
