Нууу, я это сам с нуля строил, ибо strix и так далее неудовлетворительно работало. Я брал методические рекомендации NIST, PCI DSS (у меня просто финтех) и так далее, их переводил на кодовую базу, делал бенчи и просил перегонять
Ну вот сервис у тебя, ты понимаешь что там будет. Какие бывают уязвимости и так далее конкретно этого, идешь в NIST и так далее. Пишешь гопоте, у меня вот такой сервис, такие уязы, такие цепочки атак и так далее, Го брать практики, которые проверяются, ты соответственно руками проверяешь, это очень важно, надо сделать один раз, прям вычитать. Для изоляции самих агентов и работы с ними, owasp top llm atacks смотришь что даст и так далее, пытаешься придумать как это тебя заденет
не, не, с точки зрения базового приложения csf и регулятори-рилейтед фреймворки учтены
хочется понять, как в эту шляпу вписывать агент который будет что-то для пользователя делать и как это нормально имплементировать.
но, в целом, понял куда копать (owasp, nist) - спасибо