従来のセキュリティモデルは、設計された当時は完璧に理にかなっていた。企業は年に1回、ペネトレーションテスト会社を雇う。セキュリティ研究者が1〜2週間かけてアプリケーションを調査し、脆弱性を文書化し、包括的なレポートを提出する。企業はその指摘事項を修正し、翌年の評価まで安全だと考える。