감사가 다뤄야 할 범위
application과 Agent를 함께 테스트합니다. identity, authentication, authorization, tenant isolation, data, MCP/API tools, memory, upload, payment, secret, log, limit, approval, recovery가 대상입니다.
active test 전에 scope, test account, method, time, stop condition, evidence handling, owner approval을 문서로 합의합니다.
결과는 특정 시점의 risk snapshot이지 절대 안전 인증서가 아닙니다. business impact 순으로 수정하고 access, tools, memory, payment, model, infrastructure가 크게 바뀔 때 다시 검사합니다.