{
  "test_id": "T43",
  "verdict": "pass",
  "observed": "istio.io CRD 15개 중 샘플로 확인한 gateways/virtualservices/destinationrules 3종 모두 helm.sh/resource-policy: keep 애너테이션을 갖고 있어 helm uninstall 시에도 삭제되지 않도록 표시되어 있음을 확인했다. istiod가 런타임에 만드는 istio-ca-root-cert, istio-leader, istio-namespace-controller-election configmap 3종은 모두 존재하지만, istio-ca-root-cert는 istio.io/config: true 라벨만 갖고 Helm 관련 애너테이션이 전혀 없으며, istio-leader/istio-namespace-controller-election은 라벨 없이 리더 선출용 control-plane.alpha.kubernetes.io/leader 애너테이션만 갖고 meta.helm.sh/release-name은 비어 있었다. helm get manifest istiod 출력에 대해 단순 grep -c는 7건을 매칭했지만, 정밀 검사 결과 이 중 6건은 istio-sidecar-injector configmap 안에 내장된 사이드카 주입 템플릿 문자열(trustBundleName 볼륨 참조) 안의 텍스트였고 1건은 istio-cni/istiod 파드 스펙의 볼륨 마운트 참조였으며, 렌더링된 24개 문서 중 kind: ConfigMap이면서 metadata.name이 해당 세 이름과 일치하는 실제 리소스 객체는 0건이었다.",
  "claims": [
    {
      "doc": "arch__runbook-helm-reinstall",
      "cid": "C3",
      "empirical": "supports-claim",
      "note": "gateways/virtualservices/destinationrules CRD 모두 helm.sh/resource-policy: keep 확인, helm uninstall에도 CRD가 살아남는다는 주장을 뒷받침함"
    },
    {
      "doc": "arch__runbook-helm-reinstall",
      "cid": "C4",
      "empirical": "supports-claim",
      "note": "istio-ca-root-cert/istio-leader/istio-namespace-controller-election configmap에 managed-by:Helm 라벨/release-name 애너테이션 없음, helm manifest에도 실제 ConfigMap 리소스로는 등장하지 않아 이 configmap들이 Helm 소유가 아니라는 주장을 뒷받침함(grep 매칭 7건은 모두 템플릿 텍스트/볼륨참조로 확인된 오탐)"
    }
  ]
}
