[ PROMPT_NODE_27672 ]
security-controls-and-assets
[ SKILL_DOCUMENTATION ]
# 安全控制和资产类别
使用此轻量级检查清单以保持各团队输出的一致性。优先选择具体的、系统特定的项目,而非通用文本。
## 资产类别(仅选择适用的)
- 用户数据(PII、内容、上传文件)
- 身份验证制品(密码、令牌、会话、Cookie)
- 授权状态(角色、策略、ACL)
- 机密和密钥(API 密钥、签名密钥、加密密钥)
- 配置和功能标志
- 模型和权重(如果是机器学习系统)
- 源代码和构建制品
- 审计日志和遥测数据
- 可用性关键资源(队列、缓存、速率限制、计算预算)
- 租户隔离边界和元数据
## 安全控制类别
- 身份与访问:authN(认证)、authZ(授权)、会话处理、mTLS、密钥轮换
- 输入保护:模式验证、解析加固、上传扫描、沙箱化
- 网络防护:TLS、网络策略、WAF、速率限制、DoS 控制
- 数据保护:静态/传输中加密、令牌化、脱敏
- 隔离:进程沙箱、容器边界、租户隔离、seccomp
- 可观测性:审计日志、告警、异常检测、防篡改
- 供应链:依赖锁定、SBOM、来源证明、签名
- 变更控制:CI 检查、部署审批、配置护栏
## 缓解措施措辞模式
- “在 之前,针对 在 处强制执行模式。”
- “要求在 中对 的 进行 authZ 检查。”
- “将 隔离在具有 的沙箱中。”
- “通过 对 进行速率限制,并应用突发流量上限。”
- “使用 对静态 进行加密,并轮换 。”