管理与安全
Codex Security 威胁模型:让扫描更懂你的业务风险
学习如何为 Codex Security 补充威胁模型信息,包括资产、攻击面、信任边界、权限模型和高风险路径。
Codex Security威胁模型安全治理风险
适用场景
这篇手册适合安全扫描 findings 噪音较多、或 Codex Security 不够理解业务上下文的团队。威胁模型能让安全分析更贴近真实风险。
OpenAI 官方 Improving the threat model 页面介绍了相关思路。实际配置方式以当前官方页面为准。
步骤 1:列出重要资产
先说明系统里什么最重要。
例如:
- 用户个人信息。
- 支付数据。
- API token。
- 管理员权限。
- 私有文件。
- 企业客户数据。
重要资产越清楚,Codex 越容易判断风险优先级。
步骤 2:标出攻击面
常见攻击面:
- 登录和注册。
- Webhook。
- 文件上传。
- 管理后台。
- 公共 API。
- 权限变更接口。
- 第三方集成。
可以在威胁模型中说明哪些入口最值得关注。
步骤 3:写清信任边界
信任边界是安全分析的关键。
示例:
外部用户不能直接访问 admin API。
同一组织内用户只能访问自己 tenant 的数据。
Webhook 请求必须通过签名校验后才能进入业务逻辑。
这些规则能帮助 Codex 判断权限绕过和数据隔离问题。
步骤 4:补充权限模型
权限模型应该说明:
- 有哪些角色。
- 每个角色能做什么。
- 哪些操作需要管理员。
- 是否存在组织、项目、租户隔离。
- 哪些权限不能被普通用户提升。
如果权限模型很复杂,建议单独维护文档,并在 AGENTS.md 中指向它。
步骤 5:把威胁模型保持更新
威胁模型不是一次性文件。
需要更新的时机:
- 新增认证方式。
- 新增管理员功能。
- 新接第三方集成。
- 改变数据隔离模型。
- 上线新的上传或导出能力。
- 发生安全事件后复盘。
过期威胁模型会误导安全扫描。
常见错误
不要只列技术栈,不写业务风险。
不要忽略内部权限滥用风险。
不要把威胁模型写得太抽象,Codex 需要可执行的边界信息。
不要长期不更新。
小结
威胁模型能让 Codex Security 更理解真实风险。先写资产、攻击面、信任边界和权限模型,再随着系统变化持续更新。
相关教程
常见问题
为什么安全扫描还需要威胁模型?
代码本身不能完整表达业务风险。威胁模型能告诉 Codex 哪些资产重要、哪些入口敏感、哪些权限边界不能被绕过。
威胁模型应该写多详细?
先写能指导扫描的核心信息:资产、入口、信任边界、权限模型和不可接受风险。不要一开始写成庞大文档。