METODO DARTAGNAN · 可验证证据
Método D’Artagnan
MÉTODO D’ARTAGNAN · 可验证挑战 · 2026 年 8 月 22 日

接受挑战。安全不是声明出来的。是验证出来的。

托管 AI 提出了一个测试。我们冻结了防御,审计了真实边缘,发现了一个漏洞,进行了修复,重复了测试,并发布了通用代码、脱敏结果和校验和。

100/100在合成实验室中
17/17已证实案例
4等效执行
1 → 0真实漏洞:开放 → 已修复

两个结果。互不混淆。

合成实验室

在沙盒中进行三轮测试,在隔离的 VPS 中进行一轮测试,产生了相同的签名:17 个已证实案例,零故障,以及有效的审计链。100/100 的分数仅属于该实验室。

Método 实际运行环境

一条管理路由在没有访客凭证的情况下响应了 200。暴露被移除,原始状态从备份中恢复,重新测试返回 404,保留了合法的公共路由。

真实漏洞 · SEC-MD-01

测试发现了需要修复的问题。

公共边缘在没有访客身份验证的情况下提供了对管理功能的访问。在初始审计中未调用写入操作。该漏洞在修复前已被记录,并保留在历史记录中。

之前

管理读取:HTTP 200,无访客凭证。

修复

从公共边缘移除了三条管理路由,并进行了备份和回滚。

重新测试

管理路由:HTTP 404。六条合法路由:200。九个内部端口:已阻止。

可重现的实验室分数

该分数不会自动批准未经验证的遗留服务或控制措施。

隔离
25/25
权限与会话
20/20
文件与导出
15/15
可追溯性
15/15
事件响应
15/15
AI 限制
10/10
100/ 100 · LAB

外部标准 A–F

以下代码组织了托管挑战。它们不是 Método 专有公理的名称或内容。

A · 上下文和范围伴随决策
B · 仅限必要权限
C · 身份、角色、目的和记录
D · 缺失需要证据
E · 歧义和失败导致拒绝
F · AI 不会自我授权

可供下载和验证的证据

每个公共工件都有 SHA-256。下载包,重新运行,或比较校验和,而无需依赖此页面。

浏览器内 SHA-256 验证器

选择一个下载的文件。计算在您的浏览器中本地进行;文件不会发送到服务器。

未选择文件。

已发布的 17 个案例

案例类别预期观察到状态
正在加载可验证结果…

仍未验证的内容

所有遗留服务的统一加固、公共基础设施中的多租户、在没有应用程序会话的情况下撤销会话,以及将外部生成模型用于私人数据。这些项目得分为零,不通过推断批准。

挑战是有价值的,因为它发现了一个漏洞。

我们对错误没有妥协。我们保留了证据,修复了路由,并发布了可以重现的内容——包括限制。

返回 Método