Security і responsible testing

Відповідальне тестування з явними boundaries.

Авторизуйте scope, ізолюйте sensitive access і зупиняйте production runs до незворотних дій.

Абстрактне test environment із public, protected і sandbox zones, розділеними видимим stop gate

Authorization починається до першого request.

Manifest фіксує owner target, domains і accounts у scope та дозволені runner actions.

Ownership

Підтвердити, що partner контролює target або має дозвіл на test.

Scope

Вказати domains, routes, accounts, tools і data, доступні run.

Actions

Розділити read, reversible write і irreversible actions до execution.

Stop gate

Визначити точний state, де public або production run має зупинитися.

Environment визначає дозволену глибину.

Кожен result зберігає audit mode, fixtures і authorization context.

  1. Public

    Читати public content і виконувати reversible local interactions. Зупинятися до account creation, submission або transaction.

  2. Authenticated

    Використовувати approved test accounts і scoped permissions. Не змінювати production customer data.

  3. Sandbox

    Завершувати controlled scenarios з fixtures і test payment methods. Не переходити в production.

Production stop gates є частиною test contract.

Runner може дійти до review state, але не завершує irreversible action без окремо approved sandbox protocol.

  • Payment або purchase confirmation
  • Booking або appointment confirmation
  • Lead, application або account submission
  • Deletion, cancellation або destructive update
  • External message або notification
  • Зміна production customer data

Controls захищають run і його evidence.

Security state описується чесно, включно з limitations і controls, які ще впроваджуються.

Isolation і egress

Обмежувати reachable targets і external destinations approved scope.

Secrets

Зберігати credentials server-side, scoped і поза screenshots, logs та prompts.

Data minimization

Збирати лише evidence, потрібне для reproduction і verification.

Redaction

Видаляти PII, tokens, payment, financial і medical data з report-safe artifacts.

Retention

Призначати explicit retention window і deletion path для sensitive artifacts.

Observability

Фіксувати agent, environment, tools, actions та interventions для review.

Evidence має пояснювати result без витоку user data.

Collection level обирається до run і зменшується, якщо нижчий рівень доводить той самий assertion.

  1. Capture

    Фіксувати лише approved screens, traces і structured events.

  2. Minimize

    Видаляти unrelated content і не робити broad account або page exports.

  3. Redact

    Обробляти sensitive fields до потрапляння artifact у report або shared workspace.

  4. Retain

    Зберігати artifact лише протягом agreed operational і review period.

Повідомляйте security issues з мінімумом sensitive detail.

Використовуйте published security contact, опишіть affected asset і дочекайтеся secure exchange path до надсилання secrets або personal data.

Без непідтверджених compliance claims.

Aiscovery не показує SOC 2, ISO, encryption або subprocessor claims без formal evidence, scope і current documentation.

Питання про security

Чи може Aiscovery тестувати чужий сайт?

Лише коли applicant може підтвердити відповідну authorization від owner.

Public audits виконують purchases або bookings?

Ні. Вони зупиняються до irreversible confirmation або payment.

Sensitive screenshots можуть потрапити у report?

Report-safe artifacts мають бути minimized і redacted за погодженою evidence policy.

Визначте boundary до тестування journey.

Подайте owned workflow, approved environment і constraints, які має перевірити security team.