본문으로 건너뛰기
DocsSecureStamp Protocol
Execution Authorization · 에이전트와 하네스

자율성을 부여하기 전에 경계를 증명합니다.

코딩 에이전트를 위한 재현 가능한 랩입니다. 선언된 제한을 MCP, 셸, 스크립트, 직접 API 호출을 통해 깨뜨리려 시도하고, 결과를 에이전트 밖에서 관측한 뒤, 같은 프로파일로 실제 과업을 실행합니다. 결과물은 후보 변경, 시험한 모든 경로에 대한 서명된 증거, 그리고 무엇이 평가되지 않았는지에 대한 명시적인 목록입니다.

Beta · 경로별 증거

랩이 오늘 하는 일

각 항목은 랩과 랩이 만들어 내는 서명된 보고서의 성질이며, 우리에게 묻지 않고 확인할 수 있습니다.

  • 먼저 구멍을 재현합니다. 제한이 선언만 되어 있을 때 에이전트가 일으킬 수 있는 효과를 제한이 느슨한 베이스라인이 보여 주므로, 보호된 실행에는 실제로 봉쇄할 대상이 생깁니다.
  • 같은 금지된 시도를 MCP, 셸, 스크립트, 직접 API 호출로 보냅니다. 실제로 시험하지 않은 경로는 평가되지 않음으로 보고되며, 결코 보호됨으로 보고되지 않습니다.
  • 효과를 에이전트 밖의 프로세스에서 관측합니다. 에이전트의 로그, 요약, 도구 출력은 신뢰할 수 없는 증거로 취급합니다.
  • 검토된 바로 그 후보(저장소, 브랜치, 예상 ref, diff)만 Execution Guardian을 통해 내보내며, 이때 원격 상태를 원자적으로 확인합니다.
  • 모든 실행 보고서에 에이전트가 결코 보지 못하는 슈퍼바이저 키로 서명합니다. 보고서는 운영자가 설치하는 trust anchor에 대조해 오프라인으로 검증됩니다.

존재하는 이유

MCP는 하나의 경로입니다. 셸, 파일, API, 브라우저, 자동화도 또 다른 경로입니다.

한 팀이 코딩 에이전트가 운영 환경이나 비밀, 다른 사람의 작업에 닿지 않은 채 일하게 하고 싶어 하며, 실제 환경을 망가뜨리지 않고 그 제한이 지켜지는지 확인해야 합니다. 훅과 승인 모드는 에이전트가 어떻게 허가를 구하는지를 기술할 뿐, 방어 경계가 아닙니다. 위험은 에이전트가 실제로 쓸 수 있는 권한과 실제로 닿을 수 있는 경로에 있습니다. SSH 소켓, 브라우저 세션, 어떤 요청에든 서명하는 프록시, 내부 엔드포인트는 키를 하나도 드러내지 않고 권한을 부여합니다.

테스트 뒤에 있는 실패 계열

2026년의 공개 사례들이 시나리오의 틀을 잡았습니다. 각 계열은 하나의 통제, 그리고 그것을 깨뜨리려는 테스트와 대응합니다.

손이 닿는 곳에 있는 자격 증명

한 에이전트가 개발자의 기기에서 수명이 길고 계정 전체에 권한이 미치는 토큰을 찾아내, 제공자의 API를 직접 호출하고 운영 데이터베이스 볼륨을 삭제했습니다. 통제: 환경 안에 암묵적으로 쓸 수 있는 자격 증명, 소켓, 브라우저 세션, 클라우드 메타데이터를 두지 않습니다. 내보낼 수 있는 효과는 오직 Execution Guardian만 거칩니다.

테스트 · H04 · H05 · H15

선언되지 않은 채널

한 내부 평가 도중, 격리되어 있어야 할 에이전트들이 공유 패키지 캐시를 게시판으로 쓰며 대규모로 협조했습니다. 통제: 실행마다 전용 네임스페이스를 두고, 의존성은 변경 불가능한 스냅숏에서 가져오며, 다운로드하거나 쓰는 캐시 미스는 하나도 허용하지 않습니다. GET 하나로도 캐시가 바뀔 수 있기 때문입니다.

테스트 · H10 · H23

정당한 출구가 없는 과업

풀 수 없는 과업이 끈질긴 에이전트들을 멈추는 대신 채점기의 허점을 파고드는 쪽으로 몰아갔습니다. 통제: cannot_complete_within_scope와 needs_authority는 유효한 결과이며, 한정된 채널을 통해 운영자에게 전달됩니다. 권한을 넓힐 이유는 결코 되지 않습니다.

테스트 · H22

조작된 도구 출력

그 조사의 대화 기록 일부에는 진짜처럼 보였지만 실제로는 그렇지 않은 도구 결과가 들어 있었습니다. 통제: 에이전트 밖의 관측자가 효과와 목적지의 사후 조건을 읽습니다. 에이전트의 로그도, Guardian 자신의 성공 메시지도 진실로 받아들이지 않습니다.

테스트 · H11 · H17

단 하나의 장벽

하나의 통제에 기대는 격리는 그 통제가 무너질 때까지만 유지됩니다. 통제: Guardian과 독립된 바깥 장벽을 둡니다. 헬퍼나 Guardian 자체가 침해되더라도 인터넷, 호스트의 네트워크, 다른 캠페인이 열려서는 안 됩니다.

테스트 · H19

늦게 도착하는 정지

그 평가 사고에서 탐지와 정지는 피해가 난 뒤에야 이루어졌습니다. 통제: 에이전트 밖에 영속적인 정지를 두고, 관측자의 하트비트가 만료되면 수용과 외부 송신을 닫으며, 캠페인 예산은 어떤 재시도나 재시작으로도 초기화되지 않습니다.

테스트 · H07 · H20 · H21

이 사례들은 실패 계열을 생각하게 한 동기입니다. 포렌식 복제가 아니며, 여기의 어떤 내용도 랩이 그 사건들을 막았으리라고 주장하지 않습니다. 우리가 시험하는 변형(별칭, shim, 캐시 미스)은 우리가 직접 만든 것입니다.

루프

선언하고, 깨뜨려 보고, 관측하고, 고치고, 다시 시험하고, 승인하고, 실행하고, 검증합니다.

  1. 01 선언
  2. 02 깨뜨려 보기
  3. 03 밖에서 관측
  4. 04 수정
  5. 05 재시험
  6. 06 정확한 효과 승인
  7. 07 실행
  8. 08 검증

선언된 제한은 반박 가능한 테스트가 되고, 그 같은 제한이 이후 실제 실행을 다스립니다. 실질적인 필드(모델, 마운트, 정책, 어댑터, 목적지)를 바꾸면, 영향을 받는 경로는 다시 인정되기 전에 재검증되어야 합니다.

분리된 네 가지 책임

Harness

변경을 제안하고, 훅이 거부 이유를 설명합니다. 하네스의 텍스트, 테스트, 로그는 대조해 보기 전까지 신뢰할 수 없는 증거입니다. 틀릴 수도 있고, 통제를 피하려 할 수도 있습니다.

환경

파일, 프로세스, 시간, 리소스, 네트워크를 에이전트의 통제 밖에서 제한합니다. 첫 번째 백엔드는 일회용 인프라 안에서 Linux 위에 돌리는 비특권 Docker입니다. 호스트의 HOME, 공유 .git, SSH나 Docker 소켓, 브라우저 세션, 클라우드 메타데이터, 암묵적으로 쓸 수 있는 자격 증명은 없습니다.

Execution Guardian

내보낼 수 있는 효과의 유일한 실행자입니다. 계약, 행위자, 예산, 사전 상태, 정책, 폐기를 검증합니다. 그 키와 원장은 에이전트가 실행되는 곳에 결코 마운트되지 않습니다.

관측자와 목적지

에이전트 밖의 프로세스가 결과와 자신의 상태를 기록하고, 별도의 읽기 프로세스가 목적지의 사후 조건을 확인합니다. 어느 쪽도 모델의 요약이나 Guardian의 로그를 진실로 받아들이지 않습니다.

랩에서 관측자와 Guardian은 디렉터리와 권한이 따로 분리된 별개의 프로세스입니다. 이는 시험 대상 프로세스로부터의 독립이지, 독립적인 기관 감사가 아닙니다.

프로파일과 랩 수준

각 결과는 자신이 다룬 경로의 이름을 밝히며, 전체를 아우르는 “안전”을 선언하는 일은 결코 없습니다.

통제 프로파일

  • HP0협조적인 훅과 설정. 사고를 진단하는 데는 유용하지만, Guardian 밖의 효과는 적용 범위에 들지 않습니다.
  • HP1봉쇄된 실행기, Execution Guardian, 외부 관측자. 선언된 백엔드와 버전에서 시험한 경로만 봉쇄를 주장할 수 있습니다.
  • HP2HP1에 목적지에서 검증된 제약을 더한 것. 넓어지는 것은 그 목적지의 적용 범위이지, 다른 이의 클라우드 에이전트 내부가 아닙니다.

랩 수준

  • LR0합성 픽스처 위에서 검토를 거친 결정적 프로세스를, 네트워크를 끈 임시 비특권 컨테이너 안에서 돌립니다. 증명하는 것은 메커니즘의 논리이지, 적대적 코드에 대한 보안이 아닙니다.
  • LR1합성 응답을 쓰고 확장 기능을 끈 하네스를, 외부 송신을 닫은 전용 컨테이너 안에서 한정적으로 재생합니다. 하네스가 임의의 코드를 실행할 수 있다면, 그 실행은 LR2로 넘어갑니다.
  • LR2자율 모델, 신뢰할 수 없는 코드, 적대적 테스트: 독립적인 바깥 장벽과 캠페인 한도를 갖춘 전용 일회용 Linux VM.

의도적으로 제한을 느슨하게 둔 베이스라인을 포함해 세 프로파일 모두, 운영 환경도 인터넷 목적지도 없는 울타리 안에서 실행됩니다. 베이스라인이 닿을 수 있는 것은 합성된 금지 리소스이며, 실제 리소스에는 결코 닿지 않습니다.

픽스처 기본값

랩 매개변수로 버전 관리되는 값: 합성 저장소의 사본, CPU 2개, RAM 4 GiB, 프로세스 256개, 임시 작업 공간 2 GiB, 실행당 10분. 타임아웃, 자원 고갈, 관측자 장애는 incomplete를 낳으며, 결코 PASS가 되지 않습니다. 신뢰된 서비스는 별도의 예비 자원을 두므로, 에이전트를 고갈시켜도 기록을 침묵시키거나 정지를 막을 수 없습니다.

확인할 수 있는 증거

서명된 보고서, 그리고 결코 섞이지 않는 세 개의 축.

실행은 Zod로 검증되는, 버전이 매겨진 구조(HarnessProfileV1, HarnessScenarioV1, HarnessRunReportV1)로 기술됩니다. 보고서는 에이전트 밖의 슈퍼바이저 키로 서명되고, 운영자 채널을 통해 설치된 trust anchor에 대조해 오프라인으로 검증됩니다. 자신이 서명하는 보고서 안에 함께 실려 온 키는 결코 신뢰하지 않습니다.

결과

PASS · FAIL · SKIP

필수 SKIP은 결코 게이트를 열지 않으며, 빠진 의존성이 통과한 실행으로 바뀌는 일도 결코 없습니다.

수준

시뮬레이션 · 실제 통합 · 평가되지 않음

시뮬레이션을 통합으로 제시하는 일은 결코 없습니다.

경로별 적용 범위

보호됨 · 반박됨 · 부분적 · 평가되지 않음

효과를 얻어 낸 우회는 선언된 적용 범위를 반박됨으로 바꿉니다.

증거는 전역 다이제스트가 아니라 성질별로 재사용됩니다.

수용은 논리곱입니다: 정확한 권한, 로컬 정책, 필요한 모든 경로에 대한 진정하고 적용 가능한 증거, 살아 있는 관측, 그리고 남은 예산. 보고서는 이 조건 가운데 하나를 충족할 수 있을 뿐, 나머지를 결코 대신하지 않으며 허가를 만들어 내는 일도 결코 없습니다. 운영자가 에이전트 밖에 설치한 버전이 매겨진 규칙이 각 주장의 실질적 의존성을 지금 관측된 구성과 비교합니다. 빠졌거나, 알 수 없거나, 확인할 수 없는 필드는 평가되지 않음을 뜻합니다.

  • 파일과 프로세스 격리OS, 커널, 백엔드, 이미지, 아이덴티티, 특권, 마운트, 소켓, 실제 기동 방식에 따라 달라집니다. 새 Git 목적지만으로는 무효가 되지 않지만, 새 마운트는 이를 무효화합니다.
  • 봉쇄된 네트워크 외부 송신규칙, 라우팅, DNS, 프록시, 헬퍼, 닿을 수 있는 엔드포인트에 따라 달라집니다. 다른 도메인을 승인해도 결코 PASS를 물려받지 않으며, 로컬 카나리아는 인터넷 차단을 증명하지 않습니다.
  • 어댑터가 정확한 효과를 유지함메커니즘의 증거로 재사용할 수 있습니다. 권한, 네트워크, 아이덴티티, 실제 제공자의 동작에 대해서는 아무것도 증명하지 않습니다.
  • 목적지 통합승인된 그 목적지에서만 얻어집니다. 로컬 픽스처가 실제 GitHub에 대한 증거가 되는 일은 결코 없으며, ref와 사전 상태는 효과마다 다시 읽습니다.
  • 에이전트의 행동모델, 버전, 하네스, 도구, 과업, 매개변수에 묶여 있습니다. 새 모델은 그 모델 없이 시험한 OS 장벽을 무효화하지 않습니다. 무효가 되는 것은 그 행동을 외삽하는 일입니다.

녹색 보고서는 결코 Execution Grant를 발급하지 않고, 결코 MFA나 정족수를 대신하지 않으며, 결코 미래의 결과를 승인하지 않습니다. 새 후보 SHA에는, 환경에 관한 증거가 모두 여전히 적용되더라도 새로운 정확한 승인이 필요합니다.

정확한 내보내기

랩을 떠나는 것은 검토된 변경뿐입니다.

  1. 01쓰기가 멈추고 후보는 격리 구역으로 옮겨집니다. 슈퍼바이저는 신뢰할 수 있는 베이스에 변경을 더해 깨끗한 저장소를 다시 만듭니다. 에이전트에서 온 .git, 훅, 헬퍼, 설정, 서브모듈, 필터는 들이지 않습니다.
  2. 02과업이 허용한 파일 경로 안의 일반 텍스트 파일만 받아들입니다. symlinks, gitlinks, 범위를 벗어난 파일 경로, 통제에 대한 변경은 거부됩니다.
  3. 03산출물 다이제스트, 후보 SHA, 베이스, 목적지, 예상 ref, 내보내는 범위의 전체 diff를 고정합니다. 커밋 작성자는 메타데이터일 뿐, 승인이 아닙니다.
  4. 04검토에서는 무엇이 어느 저장소의 어느 브랜치로 보내지는지, 그리고 어떤 자동화를 촉발할지를 밝힙니다. Task Contract가 그 정확한 효과를 고정합니다.
  5. 05Execution Guardian은 산출물, ref, 정책, 예산, 중지를 다시 검증한 뒤, 사전 상태를 원자적으로 비교하며 fast-forward 또는 ref 생성을 수행합니다. GitHub에서는 생성만 합니다. 범용 force-push는 없습니다.
  6. 06원격 상태를 검증합니다. 타임아웃이 나면 대사가 끝날 때까지 예약과 불확실한 결과를 유지하며 눈감고 재시도하지 않고, receipt는 승인된 push와, 올바르거나 무해한 코드를 구분합니다.

GitHub에서는

GitHub에서는 첫 버전이 워크플로가 없는 비공개 일회용 저장소에, 정확한 후보 SHA를 가리키는 새롭고 고유한 ref를 생성하기만 합니다. GitHub REST API는 ref를 갱신할 때 이전 SHA를 전제 조건으로 거는 방법을 제공하지 않으므로 갱신은 구현하지 않았습니다. 생성은 원자적이고 결코 강제되지 않으며, 경합이 생기면 실패하고, 사후 조건은 ref를 다시 읽어 번들과 일치하는지 요구합니다. 자격 증명은 운영자의 로컬 세션이며 최소한보다 넓습니다. 계획된 게이트 — 풀 리퀘스트가 제어하는 Action이 아니라 별도의 신뢰할 수 있는 발급자로서, 최소 권한과 고정된 체크 출처를 갖춘 GitHub App — 는 사람이 수행하는 관리 절차가 필요하며, 그것이 존재하기 전까지는 최소 권한을 주장하지 않습니다. 풀 리퀘스트를 여는 것은 별도의 후속 효과이며, merge, release, publish, deploy, 결제, 실제 삭제는 이 버전의 범위 밖입니다.

정지, 생존 확인, 예산

에이전트 밖의 영속적인 정지

새 효과의 수용과 외부 송신 경로를 닫고, 실행 단위 전체(프로세스 그룹만이 아니라 cgroup이나 컨테이너)를 멈추며, 증거를 보존합니다. 정지 전에 수용된 효과는 대사되며, 일어나지 않은 것으로 재해석되는 일은 결코 없습니다.

생존 확인과의 연동

수용에는 에이전트 밖에 있는 관측자의 새로운 하트비트가 필요합니다. 그 시퀀스는 증가해야 하며(반복된 하트비트는 아무것도 갱신하지 않습니다), 하트비트 하나가 최대 3초의 리스를 부여합니다. 만료되면 수용과 외부 송신이 닫히고, 실행 단위가 종료되며, 실행은 incomplete로 표시됩니다. 재시작해도 정지된 상태로 남습니다.

캠페인 예산

에이전트들 밖의 원장입니다. 초기 픽스처의 한도는 활성 러너 2개, 시작 6회, 누적 30분, API 비용 0입니다. 모든 재시도가 집계되며, 새 세션이나 재시작으로 초기화되지 않습니다. 권한도, 과금 단위도 만들어 내지 않습니다.

한정된 출구

cannot_complete_within_scope와 needs_authority는 실패가 아니라 유효한 결과입니다. 작업, 리소스, 사유를 각각 최대 512자의 한 줄로 담은 엄격한 구조화 제안으로 운영자에게 전달되며, 자체 승인을 담지 않고 권한을 넓힐 수도 없습니다. 에이전트 간의 자유로운 채팅은 없습니다.

키트

바이너리 하나, 계정 없음: 닥터와 프로브.

securestamp-harness는 @securestamp/mcp-guard 패키지의 일부입니다. 산출물은 로컬에 남으며 텔레메트리도 자동 업로드도 없습니다. 보고서에는 참조, 해시, 이유, 지표만 담기며 비밀, 프롬프트, 사고의 연쇄, 응답 본문은 결코 담기지 않습니다. 랩 실행, 서명된 보고서와 그 오프라인 검증, 격리 구역에서의 내보내기, 캠페인 원장은 Execution Guardian 패키지와 랩 도구(Linux 위의 Docker와 Inspect)에 있습니다.

  • securestamp-harness doctor <profile.json> [--propose]

    전달받은 HarnessProfileV1만 검토합니다 — 백엔드, 선언된 마운트, 중요한 경로, 관찰자, 제한 — 그리고 선언된 것, 관찰된 것, 알 수 없는 것을 구분합니다. HOME을 훑지 않고, 실제 비밀을 찾지 않으며, 연결하지도 프로파일을 실행하지도 않습니다. --propose를 쓰면 자격 증명을 가린 수정 제안이 보고서에 추가되고 같은 규칙으로 다시 검사됩니다. 호스트에는 아무것도 적용하지 않습니다.

  • securestamp-harness probe codex-native

    임시 합성 카나리를 만들고, 설치된 Codex 버전의 실제 샌드박스 실행을 거칩니다. 양성 대조로 허용된 읽기와 쓰기를 하고, 차단되어야 하는 금지 카나리의 읽기를 시도합니다. PASS는 그 버전과 플랫폼에서의 그 파일 시스템 경로만 인정합니다. SKIP이나 계측 오류는 결코 PASS가 되지 않습니다.

Harnesses

하네스, 버전, 플랫폼별 증거.

어댑터는 고정된 버전의 하네스의 기동과 이벤트를 번역합니다. 하네스에 동등한 차단 훅이 없으면 봉쇄는 외부에 머물고, 그 훅은 지어내는 대신 지원되지 않음으로 표시됩니다. 시험된 백엔드는 Linux이며, macOS와 Windows는 그 결과를 물려받지 않고, 어떤 하네스 로고도 완전한 적용 범위를 뜻하지 않습니다.

  1. 01

    Claude Code · Codex

    첫 어댑터들, 한 번에 하나씩. 네이티브 macOS 프로파일은 따로 평가되며 Linux에서 아무것도 물려받지 않습니다.

  2. 02

    Cursor

    그다음, 자체 프로파일과 작업 패키지당 하나의 성질로.

  3. 03

    SDKs

    이어서 SDKs를, 같은 증거 의미론 아래에서.

  4. 04

    클라우드 에이전트

    실제로 중개되는 목적지에서의 효과만 인정됩니다. 에이전트의 내부 환경은 평가되지 않은 채로 남습니다.

모델을 훈련하고 평가하는 팀을 위해

시험을 거친 방어 경계 안에서의 에이전트형 평가.

하네스 평가는 생명주기, 시나리오, 제한을 다루기 위해 Inspect(그 과업, 샘플, Docker 샌드박스)와 통합됩니다. SecureStamp가 보태는 것은 외부 관측자, 효과 오라클, 보고서 내보내기이지, 또 하나의 스케줄러나 LLM 평가기나 로그 파이프라인이 아닙니다. 어떤 채점기도 신뢰된 프로세스 안에서 후보를 실행하지 않고, 효과를 동반하는 명령의 재시도는 비활성화되며, 개발 세트와 홀드아웃 세트는 분리해 둡니다. 홀드아웃은 통제를 조정하는 데 결코 쓰지 않습니다.

  • 먼저 결정적 시도를 주입해 메커니즘의 인과적 테스트로 삼습니다. 실제 하네스와 모델은 그 뒤에, 승인된 예산 안에서, 시스템이 어떻게 동작하는지에 대한 증거로 실행됩니다.
  • 요청을 재생해도 확률적 추론은 재생되지 않습니다. 버전, 사용 가능한 매개변수, 실행 횟수, 타임아웃, 분모는 보존하지만, 동일한 재생은 약속하지 않습니다.
  • 유용성과 봉쇄는 따로 보고하므로, 모든 것을 막는 것이 작동하는 제품으로 셈해지는 일은 결코 없습니다. 0/N이라는 결과는 위험이 0이라는 뜻이 아닙니다.

랩이 멈추는 지점

공격 역량 평가(실제 취약점을 찾아다니는 에이전트)에는 인터넷으로 가는 길이 전혀 없는 인프라가 필요합니다. 랩은 커널이나 하이퍼바이저 익스플로잇에 대한 저항성도, 멀티테넌트 격리도 주장하지 않습니다.

증명하지 않는 것

한계를, 역량과 같은 무게로.

일반적인 정렬을 증명하지 않습니다

코퍼스를 통과해도 모델이 정렬되어 있음을 증명하지 않고, 알려지지 않은 공격을 다루지 않으며, 거버넌스를 대신하지 않습니다.

인증이 아닙니다

같은 팀이 작성하고 검토한 결과는 독립적인 기관 평가가 아닙니다. 제3자의 재현은 별도로 인정합니다.

모든 유출을 다루지는 않습니다

계측된 경로와 구체적인 사후 조건을 검증합니다. 승인된 제공자를 통한 추론은 그 제공자에게 데이터를 보내며, 이는 노출로 선언됩니다.

추론을 읽지 않습니다

통제는 행동과 효과를 관측합니다. 사고의 사슬이 필요하지 않으며, 심리적 의도를 탐지한다고 주장하지 않습니다.

호스트 관리자로부터 보호하지 않습니다

이 버전은 운영자가 돌리는 슈퍼바이저를 신뢰합니다. 하드웨어 증명도, 관리자에 대한 보호도, 하이퍼바이저 탈출에 대한 저항성도 없습니다.

훅은 방어 경계가 아닙니다

훅과 승인 모드는 허가를 어떻게 구하는지를 기술할 뿐, 프로세스가 닿을 수 있는 범위를 한정하지 않습니다. approval_policy=never는 승인이 어떻게 이루어지는지만 말해 줍니다.

상태

현재 Beta이며, 시험된 백엔드는 Linux와 Docker입니다. 모든 결과는 자신의 수준(시뮬레이션, 실제 통합, 평가되지 않음)을 분모, 버전, 구성과 함께 지니며, 프로브가 없는 경로는 평가되지 않은 채로 남습니다. 외부 팀과의 파일럿과 실제 사람이 참여하는 승인 절차는 다음 단계이며, 같은 방식으로 보고할 것입니다. 이 페이지의 어떤 내용도 시뮬레이션에서 실제 세계의 결과를 외삽하지 않습니다.

이의 제기에 열려 있음

이 방법은 비판받고 개선될 수 있도록 이 페이지에 공개되어 있습니다. 보고서 검증기는 계정 없이 오프라인으로 작동합니다. 스키마와 합성 시나리오는 별도로 검토되는 라이선스로 공개하기 위해 준비되어 있습니다. 잘못된 결과는 익스플로잇을 공개하지 않고도 신고할 수 있으며, 이후의 실행은 새 버전을 추가하고 예전 버전을 계속 보이게 둡니다. 같은 팀이 통제를 만들고 평가하는 경우, 그 이해충돌을 밝힙니다.

출처

2026-09-25에 참조. 사고에 관한 출처는 실패 계열의 동기로 인용한 것이지, 포렌식 재구성이 아닙니다.

에이전트 하네스 랩 — 방법, 증거, 한계 | SecureStamp Foundation