01
1. Leia os campos e a evidência
- Use o detalhe autenticado da execução para consultar identificador, severidade, técnica ATT&CK, categoria OWASP, lacuna de detecção e recomendação de defesa. A lacuna descreve o que a defesa deixou de detectar.
- A severidade ajuda a ordenar a fila, mas não comprova sozinha impacto, alcance ou exploração em produção. Confirme o comportamento observado e o ativo afetado.
- Consulte a categoria OWASP em `/docs/concepts/owasp-llm-coverage` para entender o tipo de risco e depois verifique quais componentes do seu sistema realmente participaram do teste.
02
2. Classifique e escale
- Para um achado crítico ou alto confirmado, siga a matriz de incidentes da sua organização e, em uma execução elegível do Starter+, anexe o pacote de evidências ao chamado.
- Encaminhe pela causa observada: instruções não confiáveis, exposição de dados e falhas de autorização podem pertencer a equipes diferentes.
- Se `remediation.verified=true`, a correção sugerida passou pela repetição registrada daquele caso. Ela ainda precisa de revisão humana e testes do sistema antes de ir para produção.
03
3. Entregue a regra de detecção
- Baixe a regra Sigma na página da execução ou por `GET /v1/runs/{run_id}/sigma`. A regra inicial cobre o sinal associado ao achado, não uma assinatura universal do ataque.
- Converta ou importe a regra no SIEM e associe a fonte de registros ao índice que contém as requisições relevantes.
- Registre os testes que justificam mudar o estado de `starter` para `tuned` e depois para `verified`; não use apenas a passagem do tempo como prova.