Pentest pack
External security review needs a clean runbook, not scattered screenshots
This pack defines the exact Flow surfaces, evidence requirements and remediation rules for an independent pentest or enterprise security review.
Pentest pack
This pack defines the exact Flow surfaces, evidence requirements and remediation rules for an independent pentest or enterprise security review.
Decision state
Customer-facing controls are present. Final enterprise claim remains pending until a third party or independent reviewer completes test, remediation and retest closure.
review scopes
closure rules
proof commands
Scope
Evidence: CORS/origin proof, rate-limit proof, malformed payload proof, upload rejection proof
Evidence: access matrix, tenant-bound API samples, forbidden-route proof, audit log entries
Evidence: payment state trace, signature audit trail, replay/idempotency proof, sensitive-data redaction
Evidence: webhook signature proof, retry/reconciliation proof, rotation sweep report, provider failure handling
Evidence: DPA pack, retention decision, export/delete trace, incident communication proof
Remediation
Proof commands
npm run gate:flow:external-proof-executorpowershell -NoProfile -ExecutionPolicy Bypass -File ./scripts/flow-evidence-archive-surface-smoke-live.ps1npm run gate:flow:release-secrets-onboarding-verify:requirednpm run gate:flow:release-ultimate-gate