{
  "test_id": "T06",
  "verdict": "pass",
  "observed": "sidecar 주입을 명시적으로 끈(sidecar.istio.io/inject: false) target/trusted-caller/other-caller 세 파드 모두 mTLS나 사이드카 없이 순수 iptables/CNI 레벨 NetworkPolicy만 적용받았다. role=trusted 라벨을 가진 trusted-caller의 요청은 curl exit=0, HTTP 200(trusted=200)으로 정상 응답했다. role=other 라벨의 other-caller는 HTTP 상태 코드 없이(other=000) curl이 --max-time 4 만료로 exit code 28(timeout)로 종료됐다. 즉 SPIFFE 인증서나 mTLS 핸드셰이크가 전혀 개입하지 않은 상태에서도 pod-label 기반 NetworkPolicy만으로 허용/차단이 커널(CNI) 레벨에서 갈렸다.",
  "claims": [
    {
      "doc": "gw__note-egress-identity-without-mtls",
      "cid": "C15",
      "empirical": "supports-claim",
      "note": "sidecar/mTLS 전무 상태에서 NetworkPolicy pod-label 매칭만으로 trusted=200, other=timeout(exit28)이 재현되어 '비-핸드셰이크 신원' 주장이 그대로 확인됨."
    }
  ]
}
