{
  "test_id": "T01",
  "verdict": "pass",
  "observed": "namespace-wide Sidecar로 egress.hosts를 ./*, istio-system/*로 좁히자 client의 outbound cluster 수가 baseline_clusters=59에서 scoped_clusters=20으로 줄었고, 남은 클러스터의 namespace 집합도 정확히 {istio-vt-t01, istio-system}으로만 좁혀졌다. 그럼에도 scope 밖 목적지인 mock(istio-verify-ext)으로의 http/https 호출은 baseline(200/200)과 scoped(200/200) 모두 동일하게 성공해, PassthroughCluster를 통한 통과가 유지됨을 확인했다. 아무 라우팅(Gateway/VirtualService)도 참조하지 않는 idle-egressgw pod는 mock 트래픽 관련 로그가 0건이어서, gateway pod의 존재 자체는 트래픽 경로를 강제하지 않음도 함께 확인됐다. 참고로 istioctl proxy-config cluster의 FQDN 표기는 실제 클러스터의 clusterDomain(homelab.local)이 아니라 Istio 자체의 proxy.clusterDomain 기본값(cluster.local)을 쓰고 있어, spec의 grep 패턴(.svc.homelab.local)은 그대로는 매치되지 않았고 도메인만 교정해 재확인했다.",
  "claims": [
    {
      "doc": "arch__note-control-plane-performance-factors",
      "cid": "C1",
      "empirical": "supports-claim",
      "note": "istiod 부하 공식 전체(4항의 곱)는 3-node 홈랩에서 정량 검증 불가하나, 그중 실증 가능한 한 항인 'proxy당 설정 크기'가 scope 축소로 실제 감소함(59->20 cluster)을 관측해 곱셈모델의 방향성만 부분적으로 뒷받침."
    },
    {
      "doc": "arch__note-control-plane-performance-factors",
      "cid": "C11",
      "empirical": "supports-claim",
      "note": "egress.hosts로 mock namespace를 config import에서 제외했음에도 client->mock http/https 모두 baseline과 동일하게 200을 유지해, scope 축소가 성능 레버일 뿐 트래픽 차단 메커니즘이 아님을 직접 확인."
    },
    {
      "doc": "arch__src-operations-playbook",
      "cid": "C6",
      "empirical": "supports-claim",
      "note": "동일 관측(scoped_mock_http/https=200)이 outboundTrafficPolicy=ALLOW_ANY 기본값 하에서 PassthroughCluster를 통해 scope 밖 트래픽이 여전히 통과함을 보여줌."
    },
    {
      "doc": "gw__note-sidecar-scope",
      "cid": "C2",
      "empirical": "supports-claim",
      "note": "outboundTrafficPolicy는 건드리지 않고 egress.hosts만 좁혔는데도 mock 호출이 계속 성공해, egress.hosts(범위/성능)와 outboundTrafficPolicy.mode(차단/거버넌스)가 독립된 레버임을 확인."
    },
    {
      "doc": "gw__src-sidecar-scope",
      "cid": "C1",
      "empirical": "supports-claim",
      "note": "narrow-egress Sidecar 적용 전(baseline_clusters=59, 다수 namespace 혼재)과 적용 후(scoped_clusters=20, namespace 집합이 istio-vt-t01/istio-system로만 축소)를 비교해, Sidecar 부재 시 istiod가 보수적으로 넓은 config를 push한다는 메커니즘을 확인."
    },
    {
      "doc": "gw__guide-egress-gateway-https",
      "cid": "C2",
      "empirical": "supports-claim",
      "note": "idle-egressgw pod가 떠 있어도(1/1 Running) 그것을 참조하는 Gateway/VirtualService가 전혀 없으므로 mock 트래픽은 gateway를 전혀 거치지 않았고(로그 mock 매치 0건), sidecar가 직접 외부로 나갔음을 200 응답과 함께 확인."
    }
  ]
}
