Assessment Endpoints
/v2/threat-assessments/v2/cve-assessments/v2/actor-assessments/v2/environment-assessments/v2/ioc-assessments
Response Envelope
Assessment endpoints return:
Batch assessment responses use the standard batch envelope described in Batch responses.
What to Preserve
- assessment result or verdict
- score and confidence fields
- rationale fields
- evidence references
- caveats
trace_id- request correlation fields
IOC Assessments
/v2/ioc-assessments focuses on the submitted IOC and returns deterministic disposition, confidence, caveats, and recommended actions for that observable. It does not include event-correlated IOC expansion inline.
When an agent needs related indicators, call /v2/relationships for the same IOC subject with relationship_types: ["ioc"]. This keeps assessment responses fast and separates verdict generation from pivot expansion.
Subject and Query Modes
For evidence, relationships, and assessments, provide exactly one ofsubject or query.
Prefer subject after successful resolution. Use query for exact IOC strings, especially URLs or observables where canonicalization could lose important detail.
.png?fit=max&auto=format&n=u7saXgSwhIjXsY7P&q=85&s=66da6f97e851defcb12af05b800a8a27)
.png?fit=max&auto=format&n=u7saXgSwhIjXsY7P&q=85&s=37df025ce7a3cc54dd90f8edad1cf54f)