threat-model(仓库级威胁建模)/ best-practices(语言框架安全审查)/ ownership-map(安全所有权拓扑)——代码、习惯、组织三层安全,比 Anthropic 的 defending-code 更成体系。
一句话定位
三层安全防御:给仓库建威胁模型(代码层)、按语言框架跑最佳实践审查(习惯层)、画出「谁拥有哪块代码」的拓扑(组织层)——第三件是全场独家。
三件套精要
security-threat-model · 威胁建模
- 仓库为根(repository-grounded):不是泛泛的威胁清单,是读你的代码后枚举信任边界、资产、攻击者能力、滥用案例
- 骨架:快速开始→工作流→风险优先级指引(明写「示例性的,非穷尽」)→参考文献
- 与 Anthropic defending-code 的 /threat-model 同名同思路,但强调以仓库实况为锚
security-best-practices · 最佳实践审查
- 语言与框架特定的安全审查并给改进建议——「仅当明确触发」的严格触发条件(安全审查不乱跑)
- 骨架:概览→工作流→工作流决策树→覆盖规则→报告格式→修复建议→通用安全建议
- 决策树先于规则:先判断「这是什么类型的代码」再选审查路径
security-ownership-map · 所有权拓扑(全场独家)
- 分析 git 仓库构建人-文件的安全所有权拓扑,计算 bus factor(巴士因子)与敏感度
- 骨架:需求→工作流→敏感度规则(pattern,tag,weight 三元组)→输出工件→LLM 查询助手→基础安全查询
- 输出的不是报告是可查询的拓扑:「谁能碰支付代码?」「认证模块的 bus factor 是几?」
方法论精华
1. 组织层安全是被遗忘的层——多数安全工具止步于代码扫描;ownership-map 回答的是「这块危险代码只有一个人懂、而他下个月离职」——bus factor 是组织的安全漏洞,代码扫描永远扫不出来。
2. 敏感度三元组(pattern, tag, weight):路径模式×标签×权重的可配置敏感度——每个团队自己定义「什么算敏感」,拓扑引擎按规则计算——领域知识外置为配置的干净示范。
3. 「示例性,非穷尽」的诚实标注:威胁建模的优先级指引明写不穷尽——安全工具的过度承诺是它失效的开始。
编者注
三件套与 defending-code(Anthropic)合读最有趣:那边是「流水线」(建模→扫描→验证→分诊→补丁),这边是「三层」(代码→习惯→组织)——一个是安全工作的时序,一个是安全责任的空间。对创业公司:ownership-map 的 bus factor 视角在 20 人规模就该跑一次。