HYPOTHESIS → TEST → EVIDENCE

风险假设与测试矩阵实验室

别从漏洞名字出发。先把一个业务担心写成能被证伪的句子,再用合法基线与边界用例成对比较

所有场景只使用虚构账号和自建标记数据。矩阵描述防御性验证目标,不提供攻击载荷。

五格假设卡

每改变一个条件,假设和测试组合都会同步更新。

可证伪风险假设

身份明确资产明确控制可观察影响有边界
用例身份与资源关系状态 / 动作预期观察证据边界

读表方法:先让正向基线成功,才能解释负向用例为何失败。若基线不可用,先标记环境限制,不要把所有拒绝都当成控制有效。