10장 캡스톤 — 출장 승인 공격·방어 경기장
정상 요청 세 건과 공격 요청 열 건을 실행한다. 이 작은 세트는 학습 흐름 확인용이지 통계적 안전성의 근거가 아니다. 방어 순서는 입력 탐지, 신뢰 경계, 스키마, 정책, 사람 승인, 실행 후 검증이다. 한 통제가 실패해도 다음 통제가 피해를 막는지 관찰한다.
졸업 조건은 공격 100% 차단이라는 과장된 문구가 아니다. 허가된 세트에서 결과를 재현하고, 놓친 공격과 정상 오차단을 공개하며, 고위험 행동은 독립 정책 때문에 승인 없이 실행되지 않는다는 증거를 남기는 것이다.
실습 10 사고 대응 리허설
비밀 노출이 의심된 시점부터 자격 폐기, 실행 중단, 로그 보존, 영향 범위 확인, 재발 테스트 추가, 재개 승인까지 시간을 잰다. 모델 프롬프트만 고치고 끝내지 않는다.