1. Побудуйте source-sink модель
Результат: Кожен attacker-controlled input і кожен consequential sink мають явний trust boundary.
Завдання
- →Інвентаризуйте user/web/RAG/tool/memory sources
- →Позначте secrets, write tools і external egress sinks
- →Зв’яжіть source → interpreter → sink paths
- →Визначте, де deterministic policy має зупиняти дію
Перевірки
- ✓Немає source без trust classification
- ✓Write/egress sink не захищений лише system prompt