Top 50 測試目標T13 CVE、KEV 與 remediation

T13-AC-05

asset scope 跨 tenant、未驗證 SBOM 或 provider 401 → reject/broken,不建立 exposure。 逐字讀自 watch/docs/2026-08-30/75_…top-10-detailed-requirements-specifications…v01.md——這一段不是在這裡寫的,建置時才去取,所以規格改了、這一頁不會還停在舊版。
應具名拒絕 存取 public 審查 professional_review manifest:planned

這一頁呈現的狀態

asset scope 跨租戶、SBOM 未驗證、provider 401

情境脈絡

sbomVerified
assetOwner(跨租戶)
sourcesprovider 回 401

平台必須不做的事

不得建立 exposure。跨租戶的資產不是這個租戶能觀測的東西。

這條驗收要求的證據

需要的證據tenant isolation、unverified asset rejection、provider failure state
測試落點src/server/top10-acceptance/t13-vulnerability.test.ts
證據落點docs/2026-09-01/top10-evidence/T13-AC-05.json

取自 watch/requirements/comeshop-ai-watch-top10-acceptance-manifest_20260901.jsonplanned 的意思見該檔的 statusSemantics:尚未具備受保護 CI 驗證的完整證據。

怎麼用這一頁

基準先讓監控觀測 同案的基準頁一次。
然後把監控指向這一頁,觀測第二次。兩份都是靜態檔,所以差異是決定性的——重跑幾次結果都一樣。
取值抓頁面的監控用 /jsonld/0/observed/…;讀結構化來源的用同目錄的 T13-AC-05.json
判準看平台的結果是不是上面那個標籤所寫的,而且沒有做「必須不做的事」。