Açık yöntem laboratuvarı

Workflow Clinic

Sentetik veya izinli public n8n workflow'larını, otomatik bulguyu insan kararından ayırarak inceliyoruz. Müşteri workflow'ları burada paylaşılmaz.

Vaka
001
Karar
Teslimi durdur ve düzelt
Kayıt tarihi
21 Ağustos 2026
Yöntem sürümü
v1.0.0

Clinic 001 · Teslim sınırları

Kabul edilmiş baseline; kimliği doğrulanan bir webhook'tan sabit `.test` domainine gider. Sentetik candidate ise authentication'ı kaldırır, callback hedefini girdiden alır, literal credential benzeri değer ekler ve AI agent'a onaysız e-posta aracı bağlar.

2 fingerprinted girdi · 4 sentetik pattern fixture

Kabul edilmiş baseline

4 pasif node. Header authentication, sabit tickets.example.test hedefi ve n8n credential referansı görünür.

JSON

SHA-256 b8fec13c99603085cc5bcf158257453b499e41a49f898b373910e606a3e5923e

Release candidate

5 pasif node. Authentication yok, hedef çalışma anında çözülüyor, credential benzeri literal var ve AI kontrollü e-posta aksiyonunda görünür approval kapısı yok.

JSON

SHA-256 1c3ad1461b630290307d7654d833e59af35d363ca50d7ad50c6e420a8ee5b234

İnsan kararı

Otomatik kayıtlar tek tek hüküm değildir. Bu vakada kanıtlar üç teslim blocker'ında birleştirildi.

Otomatik gözlem

Araç neyi işaretledi?

  • Kimlik bilgisine benzeyen literal değer
  • Çalışma anında çözülen outbound hedef
  • Authentication uygulanmayan webhook
  • Güvenilmeyen girdiden yazma yetkili AI aracına giden yol

Yanlış pozitif kaydı: Bu sentetik vakada doğrulanmış yanlış pozitif yok. Dört otomatik gözlem, tekrar sayılmadan üç insan blocker'ında birleştirildi.

Intake authentication kaldırılmışKanıt: Candidate içindeki Public Intake node'u authentication: none bildiriyor.Etki: Baseline'da görülen giriş sınırı release candidate'da yok.Sınır: Upstream gateway'in production'da auth ekleyip eklemediği exporttan görülemez.Düzeltme: Dokümante edilmiş auth sınırını geri getir; gateway kanıtını ayrıca kaydet.
Kullanıcı kontrollü hedef credential benzeri literal ile birleşiyorKanıt: callbackUrl body'den okunuyor ve Send Callback URL'si oluyor; aynı node literal authorization değeri taşıyor.Etki: Girdi, isteğin hedefini seçebilir ve credential malzemesi bu hedefe taşınabilir.Sınır: Fixture çalıştırılmaz; görünen token geçersiz sentetik metindir.Düzeltme: Domain allow-list, n8n credential referansı, timeout ve açık failure route kullan.
AI kontrollü e-posta aksiyonunda approval kapısı yokKanıt: Send Client Email, Draft Client Reply agent'ına ai_tool olarak bağlı; bu yolda approval node'u görünmüyor.Etki: Güvenilmeyen metin, insan kararı kaydedilmeden dış etkiyi yönlendirebilir.Sınır: Export dış politika enforcement'ını veya gerçek SMTP izinlerini kanıtlamaz.Düzeltme: E-posta öncesi açık approval ekle ve production credential kapsamını ayrıca doğrula.

Pattern Library

Her desenin küçük, zararsız ve indirilebilir bir fixture'ı vardır.

Açık yöntem

Aynı sıra public vaka, ücretsiz araç ve ücretli handoff incelemesinde korunur.

  1. 01

    Girdiyi bağla

    Baseline ve candidate dosyalarını SHA-256 ile fingerprint et; dosya kimliğini karardan ayırma.

  2. 02

    Değişikliği çıkar

    Node, bağlantı, domain ve credential türü değişikliklerini kaydet; değerleri rapora kopyalama.

  3. 03

    Otomatik gözlemi kaydet

    Kural sonucunu kanıt ve sınırıyla yaz; otomatik sonucu insan hükmü gibi sunma.

  4. 04

    İnsan kararını ver

    Gerçek teslim etkisini doğrula, yanlış pozitifi işaretle ve en fazla beş blocker seç.

  5. 05

    Kapsamı kapat

    Gözlenmeyen production olgularını, düzeltmeyi ve karar sahibini açık bırak.

Güvenli katkı sınırı

Katkı için müşteri dosyası gerekmez.

  • Sentetik fixture
  • Public ve lisansı uygun workflow bağlantısı
  • Yanlış pozitif örneği
  • Yeni kontrol önerisi
  • Kaynak veya dokümantasyon düzeltmesi

Müşteri workflow'u, secret, credential, production payload, kişisel veri veya izinsiz özel dosya paylaşma. Katkılar test ve kaynak kontrolünden sonra isimle kredilendirilebilir.

Clinic tartışması

Yanlış pozitif, yeni kontrol veya fixture düzeltmesi önerebilirsin. Tartışma mevcut CSINT üyelik ve moderasyon altyapısını kullanır.

Yorum yapmak için e-posta koduyla giriş yapabilirsin. E-posta adresin herkese gösterilmez.

Yoruma emoji ekle