闭卷说清“威胁建模从资产和信任边界开始”的对象、规则、制品和一个失败反例。
软件工程 · 小纸条
选一章打印。双面打印(按长边翻页)后沿虚线剪开,每张卡片正面题目、背面答案。
闭卷说清“认证、授权与最小权限”的对象、规则、制品和一个失败反例。
闭卷说清“输入验证与安全编码”的对象、规则、制品和一个失败反例。
闭卷说清“隐私最小化与生命周期”的对象、规则、制品和一个失败反例。
闭卷说清“加密、密钥与秘密管理”的对象、规则、制品和一个失败反例。
闭卷说清“公平、可达性与滥用案例”的对象、规则、制品和一个失败反例。
闭卷说清“伦理决策与升级机制”的对象、规则、制品和一个失败反例。
核心:认证确认是谁,授权决定能做什么;前端隐藏按钮不是授权;规则:默认拒绝、最小权限、短期凭证和审计共同组成访问控制证据;应能围绕“客服令牌只能读被分配工单且敏感字段脱敏,所有导出由服务端策略检查”交付可复核制品。
核心:先识别要保护的资产、攻击者能力、入口和信任跨越,再选控制;规则:每个高风险威胁有缓解、验证、残余风险和所有者,不能只贴安全标签;应能围绕“为文件分享画数据流图,检查伪造身份、篡改、抵赖、泄露、拒绝服务和权限提升”交付可复核制品。
核心:只收集完成明确目的所需数据,并规定保留、访问、更正、导出和删除;规则:目的变更需重新评估告知与同意;备份、日志和派生数据也在删除范围内;应能围绕“行为分析用聚合事件而非永久保存精确位置,过期原始事件自动删除”交付可复核制品。
核心:所有跨信任边界输入都不可信,必须按语法、语义和资源上限验证;规则:验证靠允许列表和结构化解析;转义与参数化要放在正确解释器边界;应能围绕“SQL值参数化,上传文件校验类型与大小,在隔离区扫描,输出按上下文编码”交付可复核制品。
核心:工程质量还包括不同群体能否使用,以及系统是否放大伤害;规则:不仅写期望用例,还写误用与滥用路径;高影响自动决定保留人工复核和救济;应能围绕“招聘筛选上线前检查群体误差、申诉渠道、键盘可达和读屏语义,并设计批量骚扰滥用案例”交付可复核制品。
核心:加密算法只是系统一环,密钥生成、存储、轮换、撤销和审计决定实际安全;规则:秘密不进代码、日志、镜像和工单;密钥权限与数据权限分离;应能围绕“数据库字段用受管密钥加密,服务通过短期身份解密,轮换保留版本并演练恢复”交付可复核制品。
核心:当商业目标与公共风险冲突时,工程师需要证据、替代方案和正式升级渠道;规则:不可逆和高影响风险优先采用谨慎阈值;异议和决策记录必须可追溯;应能围绕“发现健康提醒可能诱发危险行为时,记录实验边界、暂停扩大流量并请求伦理与医学评审”交付可复核制品。