Skip to main content

Completeness Matrix

Completeness means every risk domain maps to a preset requirement, generated artifact, validator, CI gate, and evidence output.

Risk DomainPreset SectionGenerated ArtifactValidatorCI GateEvidence Output
Prompt injectionAI / LLM Riskthreat model, abuse casessicario verifySicario verifygate summary
Broken access controlSecurity Requirementstests, threat modeltest suiteCI testtest report
Hardcoded secretSecrets / Credential Handlinggate summarysecret pattern scan (SICARIO-HARDCODED-SECRET)secret scangate summary
Hardcoded cloud/provider credentialSecrets / Credential Handlinggate summaryshipped rules 041-043 (SICARIO-HARDCODED-AWS-KEY, SICARIO-HARDCODED-PROVIDER-TOKEN, SICARIO-PRIVATE-KEY-MATERIAL)secret scangate summary
Finding flood hides secret-scan resultsSecrets / Credential Handlinggate summaryper-file/per-rule output caps with mandatory SICARIO-FINDINGS-TRUNCATED overflow findingSicario verifygate summary + scan_coverage
Invalid or unreadable rule file weakens gateRule enginegate summarySICARIO-RULE-INVALID / SICARIO-RULE-UNREADABLE critical findings; sicario verify --validate-rulesSicario verifygate summary
Gate runs with zero rules loadedRule enginegate summaryfail-closed SICARIO-NO-RULES-LOADED critical findingSicario verifygate summary
Rule source redirected via SICARIO_ASSET_ROOTRule enginegate summarySICARIO-ASSET-ROOT-OVERRIDE findingSicario verifyscan_coverage.asset_root
Shipped rule overridden or disabled by project ruleRule enginegate summaryoverride recording with impact / original_severity (visibility control)Sicario verifyscan_coverage.overrides
Missing data classificationData Classificationdata-classification.mdsicario verifySicario verifyspec-run evidence
Missing tagging disciplineTagging Disciplinetagging-taxonomy.mdsicario verifySicario verifyspec-run evidence
Unsafe external writeExternal System Accesshuman approval recordplan reviewSicario reviewevidence index
Unpinned dependencySupply ChainSBOM/provenance notedependency scanSCASBOM/evidence
Missing threat modelThreat Modelthreat-model.mdsicario verifySicario verifygate summary
Missing security testsTaskstasks.mdsicario verifySicario verifygate summary
Cloud public exposureCloud / IaC RiskIaC scan reportIaC scannerIaC scanevidence index
Excessive IAM privilegeCloud / IaC Riskcloud risk templateIaC/policy scanpolicy-as-codeevidence index
Missing cloud loggingCloud / IaC Riskcloud risk templateIaC/policy scanpolicy-as-codeevidence index
No data residency decisionCloud / IaC Riskcloud risk templateplan reviewSicario reviewevidence index
Untagged cloud/resource ownershipTagging Plantagging taxonomy, IaC tagspolicy-as-code / reviewIaC scanevidence index
Cost runaway riskCloud / IaC Riskcloud risk templateplan reviewSicario reviewevidence index
Missing audit evidenceEvidence Outputsevidence-index.mdsicario verifySicario verifyevidence index
Missing selected-framework traceabilityCompliance / Control Applicabilitycontrol mapssicario verifySicario verifyevidence index
Unbounded security exceptionRisk registerexception registersicario verifySicario verifyrisk evidence
Model/tool overreachAI / Tool BoundaryAI risk evidenceAI-system profileSicario verifyspec-run evidence
Unbounded orchestrationFleet / Orchestration Riskworkflow/state graphsicario verifySicario verifyspec-run evidence
Unsafe retries or duplicate workFleet / Orchestration Riskretry/idempotency teststest suiteCI testtest report
Poison messages or stuck workflowsOrchestration Designdead-letter evidencesicario verify / testsSicario verifyevidence index
Autonomous remediation overreachHuman Approval Pointsapproval recordplan reviewSicario reviewapproval evidence
Documentation driftDocs impactdocs-impact.md, docs-sitedocs builddocs CIdocs build log
Diagram driftDiagram impactMermaid sourcediagram source checkdocs CIevidence index
Missing well-architected reviewArchitecture / Security Decision Recordplan.mdsicario verifySicario verifygate summary