プロンプトスープなしの並行作業

エージェント

重複した調査、あいまいなハンドオフ、または架空のチェーンのない並行セキュリティ研究のための証拠-first チーム モデル。

これらのファイルはエージェントを作成または起動しません。 これらは、コーディネーターとそのワーカー向けの検査可能な指示ファイルです。それらをプレビューし、有用なルールをプロジェクトにマージし、より狭いコントロールをそのまま維持します。

サーフェス、クライアント、アイデンティティ、サーバーの所有者は 1 つのリード台帳をフィードします。懐疑論者は、連鎖分析と独立した検証の前に交絡因子をチェックします。
使用前に点検してください

2 つのファイル、2 つのジョブ。

スターティングメンバー

チームを質問に合わせて答えます。

より多くのエージェントは、所有権の境界が現実である場合にのみ役立ちます。主張を収集、異議申し立て、検証できる最小の名簿から始めます。

表面が小さいか、有望なリードが 1 つある。

ソロハンターと懐疑論者

役割: サーフェスマッパー + 証拠懐疑論者 + レポートバリデーター

ハンドオフ: マッパーは 1 つの仮説を記録します。懐疑論者は最も安価な交絡因子を攻撃します。バリデーターは、生き残った場合にのみ再実行されます。

停止: リードが拒否された場合、安全にサポートされた場合、またはあなたが持っていない権限が必要な場合は、停止します。

大規模なバンドルと文書化されていない操作を備えた最新の Web アプリ。

JavaScriptからAPIへ

役割: クライアントアナリスト + サーフェスマッパー + アイデンティティアナリスト + 証拠懐疑論者

ハンドオフ: クライアント アナリストは、オペレーション、ソース、シンク、およびメッセージ ID を提供します。アイデンティティ アナリストが 1 つの管理された境界をテストします。

停止: すべての高ランクのリードに識別子と所有者がいる場合は、クライアント分析を停止します。

OAuth、リカバリ、テナント、ロール、またはオブジェクトの承認作業。

アイデンティティ境界

役割: アイデンティティ アナリスト + サーバー アナリスト + 証拠懐疑論者 + レポート検証者

ハンドオフ: アイデンティティ アナリストは、役割、オブジェクト、アクションのマトリックスとペアのベースラインを提供します。サーバー アナリストが代替施行パスをチェックします。

停止: 管理されていない ID、レコード、プロバイダーには止めてください。

URL コンシューマー、Webhook、インポーター、レンダラー、およびコールバック対応サービス。

サーバーフェッチとクラウド

役割: サーバーアナリスト + サーフェスマッパー + 証拠懐疑論者 + チェーンアナリスト

ハンドオフ: サーバー アナリストは、独自のコールバック相関とネガティブ コントロールを提供します。マッパーは次のホップの前に所有権を確認します。

停止: 内部データ、資格情報、または未承認の宛先の前で停止します。

候補となる問題には、独立した再現と重大度の調整が必要です。

レポートの検証

役割: 証拠懐疑論者 + レポート検証者 + チェーンアナリスト

ハンドオフ: 懐疑論者はチェックされた交絡者をリストします。バリデーターは最小限の手順と生の証拠を受け取ります。チェーンアナリストはテストされていないエッジにラベルを付けます。

停止: 現在の範囲、再現性、または制御された影響を確立できない場合は停止します。

個別のクライアント、アイデンティティ、およびサーバーレーンを備えた広範な承認されたターゲット。

全面マップ

役割: サーフェス マッパー + クライアント アナリスト + アイデンティティ アナリスト + サーバー アナリスト + 証拠懐疑論者 + チェーン アナリスト + レポート検証者

ハンドオフ: すべてのロールは、重複排除された 1 つのリード台帳に書き込みます。コーディネーターは、リードごとに 1 人の所有者と 1 人の次の識別者を割り当てます。

停止: 重複したコレクション、古いスコープの作業、および限定された質問なしでレーンを停止します。

01

サーフェス マッパー

ライブアセット、テクノロジー証拠、エンドポイント、パラメータ、アイデンティティ、来歴を所有します。誇張された結果ではなく、マップを生成します。

02

クライアントアナリスト

JavaScript、ソース マップ、ブラウザ シンク、postMessage プロトコル、非表示の操作、およびクライアントのみの信頼の決定を所有します。

03

アイデンティティアナリスト

制御されたアカウントを使用して、認証、回復、OAuth、セッション、オブジェクト認可、役割マトリックス、およびテナント境界を所有します。

04

サーバーアナリスト

パーサー、インジェクション境界、ファイル、サーバー側フェッチ、Webhook、キャッシュ、およびフレームワーク固有のサーバー動作を所有します。

05

チェーンアナリスト

サポートされているプリミティブを前提条件のグラフに変換し、エッジを安全に証明できないエスカレーション パスを削除します。

06

証拠懐疑論者

意図された公開動作、キャッシュアーティファクト、コラボレーターアクセス、タイミングエラー、WAF 効果、および安価な説明を検索します。

07

レポートバリデーター

最小の主張を独立して再現し、現在の範囲を検証し、編集をチェックし、番号付きの証拠に裏付けられた手順を書き込みます。

引き継ぎ契約

「もっと深く見て」を決して割り当てないでください。

ハンドオフには、安定したリード ID、現在のスコープ ソース、事実の観察、1 つの反証可能な仮説、証拠参照、ネガティブ コントロール、チェックされた交絡因子、次の識別子、停止条件、所有者、ステータスが含まれます。

lead_id: lead-017
owner: identity-analyst
hypothesis: peer role can invoke owner-only mutation
next_discriminator: replay one controlled object ID
negative_control: nonexistent object plus original owner
stop_condition: controlled accounts and records only
コーディネーターループ

結果ごとにキューが変更されます。

  1. 新しい観測値の重複を除去します。
  2. テクノロジーと信頼境界タグを更新します。
  3. 影響を受けたリードを再ランク付けします。
  4. 余計な作業はやめましょう。
  5. 最も安価な決定的なテストを割り当てます。
  6. 肯定的証拠と否定的証拠を保存します。

運用ルールは慎重にマージする

既存のものを読む AGENTS.md first. Merge compatible sections instead of replacing project-specific authorization, build, privacy, or deployment rules. Add narrower files closer to specialized work only when the rules truly differ.

公式 AGENTS.md ガイドを読む ↗
プレーンテキストのプレビュー

テンプレート

プレビューするファイルを選択します。

プレーンテキストを開く