↩ 研究与项目/Codex 技能 Primer

03 · 安全三件套 Primer

The Codex Skills Catalog Primer · 03

threat-model(仓库级威胁建模)/ best-practices(语言框架安全审查)/ ownership-map(安全所有权拓扑)——代码、习惯、组织三层安全,比 Anthropic 的 defending-code 更成体系。


一句话定位

三层安全防御:给仓库建威胁模型(代码层)、按语言框架跑最佳实践审查(习惯层)、画出「谁拥有哪块代码」的拓扑(组织层)——第三件是全场独家。

三件套精要

security-threat-model · 威胁建模

security-best-practices · 最佳实践审查

security-ownership-map · 所有权拓扑(全场独家)

方法论精华

1. 组织层安全是被遗忘的层——多数安全工具止步于代码扫描;ownership-map 回答的是「这块危险代码只有一个人懂、而他下个月离职」——bus factor 是组织的安全漏洞,代码扫描永远扫不出来。

2. 敏感度三元组(pattern, tag, weight):路径模式×标签×权重的可配置敏感度——每个团队自己定义「什么算敏感」,拓扑引擎按规则计算——领域知识外置为配置的干净示范。

3. 「示例性,非穷尽」的诚实标注:威胁建模的优先级指引明写不穷尽——安全工具的过度承诺是它失效的开始。

编者注

三件套与 defending-code(Anthropic)合读最有趣:那边是「流水线」(建模→扫描→验证→分诊→补丁),这边是「三层」(代码→习惯→组织)——一个是安全工作的时序,一个是安全责任的空间。对创业公司:ownership-map 的 bus factor 视角在 20 人规模就该跑一次。

← 部署链四件套 Primer
Notion 知识链与 GitHub 工作流 Primer →