-
OpenAI Security Threat Model:从 STRIDE 到代码纪律,威胁建模的实操化转身
让 AI 给一个仓库做威胁建模,大多数模型会还给你什么?一份看起来非常专业的报告,结构大概是这样: 一份组件清单,覆盖常见的网关、缓存、数据库 一段攻击面描述,套用 OWASP 的分类法 几条 OWASP 引用,证明自己懂行 一堆"建议验证输入"式的缓解措施 每条都对,但没有一条能对到你的代码上。你拿着它去评审,说不出哪里错,也说不清该改哪里。 OpenAI 显然被这个问题折磨…- 1k
- 0
-
Security Ownership Map :把 Git 历史变成安全地图
你们团队负责认证模块的那个人如果明天离职,你知道哪些文件会变成孤儿吗?大多数团队的回答是"不太确定"。CODEOWNERS 文件写了名义归属,但 git log 讲的才是真话。OpenAI 内部安全团队最近释出的 Security Ownership Map,干的事情就是把这两者之间的差距量化出来。 它的思路不复杂:扫一遍 git 历史,提取每个人碰了哪些文件。然后做两件传统安…- 1k
- 0




