第9章学习笔记:安全、隐私与工程伦理
课程笔记把威胁、数据权利和社会后果纳入设计与发布门禁。
关联:章节 第9章 安全、隐私与工程伦理
第9章笔记:安全、隐私与工程伦理
本章目标
把威胁、数据权利和社会后果纳入设计与发布门禁。 本章不是术语表,而是一条从问题到证据的工作链。先确认用户或团队要保护的结果,再把决定写进可版本化制品,最后由测试、指标、反例或演练证明它在边界与故障下仍成立。
七节联系
- 威胁建模从资产和信任边界开始:先识别要保护的资产、攻击者能力、入口和信任跨越,再选控制;关键规则是每个高风险威胁有缓解、验证、残余风险和所有者,不能只贴安全标签。
- 认证、授权与最小权限:认证确认是谁,授权决定能做什么;前端隐藏按钮不是授权;关键规则是默认拒绝、最小权限、短期凭证和审计共同组成访问控制证据。
- 输入验证与安全编码:所有跨信任边界输入都不可信,必须按语法、语义和资源上限验证;关键规则是验证靠允许列表和结构化解析;转义与参数化要放在正确解释器边界。
- 隐私最小化与生命周期:只收集完成明确目的所需数据,并规定保留、访问、更正、导出和删除;关键规则是目的变更需重新评估告知与同意;备份、日志和派生数据也在删除范围内。
- 加密、密钥与秘密管理:加密算法只是系统一环,密钥生成、存储、轮换、撤销和审计决定实际安全;关键规则是秘密不进代码、日志、镜像和工单;密钥权限与数据权限分离。
- 公平、可达性与滥用案例:工程质量还包括不同群体能否使用,以及系统是否放大伤害;关键规则是不仅写期望用例,还写误用与滥用路径;高影响自动决定保留人工复核和救济。
- 伦理决策与升级机制:当商业目标与公共风险冲突时,工程师需要证据、替代方案和正式升级渠道;关键规则是不可逆和高影响风险优先采用谨慎阈值;异议和决策记录必须可追溯。
学习时给七节画依赖箭头:前一节产出的对象、规则或制品如何成为后一节输入?若某节可以被随意挪走而完全不影响上下文,说明你仍在孤立背诵,需要用一个贯穿案例重新连接。
章内练习
- 用“为文件分享画数据流图,检查伪造身份、篡改、抵赖、泄露、拒绝服务和权限提升”重做正常、边界和故障三类验收,产出可由同伴复核的制品。
- 用“客服令牌只能读被分配工单且敏感字段脱敏,所有导出由服务端策略检查”重做正常、边界和故障三类验收,产出可由同伴复核的制品。
- 用“SQL值参数化,上传文件校验类型与大小,在隔离区扫描,输出按上下文编码”重做正常、边界和故障三类验收,产出可由同伴复核的制品。
- 用“行为分析用聚合事件而非永久保存精确位置,过期原始事件自动删除”重做正常、边界和故障三类验收,产出可由同伴复核的制品。
每次练习都保留背景、输入、决定、输出、验证、失败处置和负责人。只写结论不算完成;只贴截图也不算证据。完成后交换给同伴,只允许对方根据制品复现你的判断,无法复现处就是下一轮修改入口。
错误复盘
把错题标成目标误判、边界遗漏、责任空缺、契约不清、验证不足或恢复缺失。不要写“粗心”。一周后更换领域重做一道情境题;能在新名词下保持同一证据链,才说明方法已经迁移。阶段卷使用独立题池,不能靠记住随课题答案过关。