{
  "test_id": "T70",
  "verdict": "pass",
  "observed": "PeerAuthentication이 없는 기본 상태에서 sidecar 없는 plaintext-prober의 http 요청은 default_permissive_plaintext=200으로 성공했고, in-mesh mTLS client 요청도 mesh_client_default=200으로 성공해 기본값이 PERMISSIVE임을 확인했다. app=echo에 STRICT PeerAuthentication을 적용하고 8초 대기한 뒤, plaintext-prober의 평문 요청은 HTTP 코드 없이 strict_plaintext=000, curl exit=56(연결 끊김)으로 listener 단에서 거부되었다. 반면 in-mesh mTLS client는 STRICT 적용 후에도 mesh_client_strict=200으로 계속 통과해, STRICT/PERMISSIVE가 서로 다른 handshake 요구사항을 만들되 mTLS를 사용하는 클라이언트는 두 모드 모두에서 항상 통과한다는 pass_criteria와 정확히 일치했다.",
  "claims": [
    {
      "doc": "xds__src-cr-xds-model",
      "cid": "C7",
      "empirical": "supports-claim",
      "note": "PeerAuthentication 부재 시 기본 PERMISSIVE 동작(평문 200, mTLS 200)과 STRICT 적용 시 listener 단 평문 거부(exit=56, HTTP 코드 없음)를 실측으로 확인."
    },
    {
      "doc": "blog:security_mtls-spiffe-identity",
      "cid": "C13",
      "empirical": "supports-claim",
      "note": "SPIFFE 기반 in-mesh mTLS client(client pod)는 PERMISSIVE와 STRICT 양쪽 모두에서 200으로 통과해, mTLS 클라이언트가 mode 전환의 영향을 받지 않음을 확인."
    }
  ]
}
