HYPOTHESIS → TEST → EVIDENCE
风险假设与测试矩阵实验室
别从漏洞名字出发。先把一个业务担心写成能被证伪的句子,再用合法基线与边界用例成对比较。
所有场景只使用虚构账号和自建标记数据。矩阵描述防御性验证目标,不提供攻击载荷。
可证伪风险假设
身份明确资产明确控制可观察影响有边界
| 用例 | 身份与资源关系 | 状态 / 动作 | 预期观察 | 证据边界 |
|---|
读表方法:先让正向基线成功,才能解释负向用例为何失败。若基线不可用,先标记环境限制,不要把所有拒绝都当成控制有效。