Ownership
Підтвердити, що partner контролює target або має дозвіл на test.
Авторизуйте scope, ізолюйте sensitive access і зупиняйте production runs до незворотних дій.

Manifest фіксує owner target, domains і accounts у scope та дозволені runner actions.
Підтвердити, що partner контролює target або має дозвіл на test.
Вказати domains, routes, accounts, tools і data, доступні run.
Розділити read, reversible write і irreversible actions до execution.
Визначити точний state, де public або production run має зупинитися.
Кожен result зберігає audit mode, fixtures і authorization context.
Читати public content і виконувати reversible local interactions. Зупинятися до account creation, submission або transaction.
Використовувати approved test accounts і scoped permissions. Не змінювати production customer data.
Завершувати controlled scenarios з fixtures і test payment methods. Не переходити в production.
Runner може дійти до review state, але не завершує irreversible action без окремо approved sandbox protocol.
Security state описується чесно, включно з limitations і controls, які ще впроваджуються.
Обмежувати reachable targets і external destinations approved scope.
Зберігати credentials server-side, scoped і поза screenshots, logs та prompts.
Збирати лише evidence, потрібне для reproduction і verification.
Видаляти PII, tokens, payment, financial і medical data з report-safe artifacts.
Призначати explicit retention window і deletion path для sensitive artifacts.
Фіксувати agent, environment, tools, actions та interventions для review.
Collection level обирається до run і зменшується, якщо нижчий рівень доводить той самий assertion.
Фіксувати лише approved screens, traces і structured events.
Видаляти unrelated content і не робити broad account або page exports.
Обробляти sensitive fields до потрапляння artifact у report або shared workspace.
Зберігати artifact лише протягом agreed operational і review period.
Використовуйте published security contact, опишіть affected asset і дочекайтеся secure exchange path до надсилання secrets або personal data.
Aiscovery не показує SOC 2, ISO, encryption або subprocessor claims без formal evidence, scope і current documentation.
Лише коли applicant може підтвердити відповідну authorization від owner.
Ні. Вони зупиняються до irreversible confirmation або payment.
Report-safe artifacts мають бути minimized і redacted за погодженою evidence policy.
Подайте owned workflow, approved environment і constraints, які має перевірити security team.