Cosa deve coprire l'audit
Verifica applicazione e Agent insieme: identità, autenticazione, autorizzazione, isolamento, dati, tool MCP e API, memoria, upload, pagamenti, segreti, log, limiti, approvazioni e ripristino.
Prima dei test attivi concorda per iscritto scope, account, metodi, orari, condizioni di arresto, gestione delle prove e approvazione del proprietario.
Il risultato è una fotografia datata del rischio, non un certificato assoluto. Correggi per impatto e ripeti la verifica dopo cambi sostanziali a accesso, tool, memoria, pagamenti, modelli o infrastruttura.