Stave는 S3, IAM, VPC, Lambda, EKS, CloudTrail과 Bedrock 등 AWS 설정을 로컬 obs.v0.1 JSON 스냅샷으로 수집한 뒤 권한과 연결 관계를 분석합니다. 개별 설정이 정상이어도 Bedrock 에이전트에서 Lambda를 거쳐 민감한 S3로 이어지는 경로나 삭제된 역할과 버킷을 가리키는 참조를 찾을 수 있습니다. 수집에는 읽기 전용 권한이 필요하지만 이후 검사는 자격 증명 없이 재현 가능하며, 탐지 범위는 수집 데이터와 지원 규칙에 한정됩니다.