管理与安全

Codex Security 威胁模型:让扫描更懂你的业务风险

学习如何为 Codex Security 补充威胁模型信息,包括资产、攻击面、信任边界、权限模型和高风险路径。

Codex Security威胁模型安全治理风险

适用场景

这篇手册适合安全扫描 findings 噪音较多、或 Codex Security 不够理解业务上下文的团队。威胁模型能让安全分析更贴近真实风险。

OpenAI 官方 Improving the threat model 页面介绍了相关思路。实际配置方式以当前官方页面为准。

步骤 1:列出重要资产

先说明系统里什么最重要。

例如:

  • 用户个人信息。
  • 支付数据。
  • API token。
  • 管理员权限。
  • 私有文件。
  • 企业客户数据。

重要资产越清楚,Codex 越容易判断风险优先级。

步骤 2:标出攻击面

常见攻击面:

  • 登录和注册。
  • Webhook。
  • 文件上传。
  • 管理后台。
  • 公共 API。
  • 权限变更接口。
  • 第三方集成。

可以在威胁模型中说明哪些入口最值得关注。

步骤 3:写清信任边界

信任边界是安全分析的关键。

示例:

外部用户不能直接访问 admin API。
同一组织内用户只能访问自己 tenant 的数据。
Webhook 请求必须通过签名校验后才能进入业务逻辑。

这些规则能帮助 Codex 判断权限绕过和数据隔离问题。

步骤 4:补充权限模型

权限模型应该说明:

  • 有哪些角色。
  • 每个角色能做什么。
  • 哪些操作需要管理员。
  • 是否存在组织、项目、租户隔离。
  • 哪些权限不能被普通用户提升。

如果权限模型很复杂,建议单独维护文档,并在 AGENTS.md 中指向它。

步骤 5:把威胁模型保持更新

威胁模型不是一次性文件。

需要更新的时机:

  • 新增认证方式。
  • 新增管理员功能。
  • 新接第三方集成。
  • 改变数据隔离模型。
  • 上线新的上传或导出能力。
  • 发生安全事件后复盘。

过期威胁模型会误导安全扫描。

常见错误

不要只列技术栈,不写业务风险。

不要忽略内部权限滥用风险。

不要把威胁模型写得太抽象,Codex 需要可执行的边界信息。

不要长期不更新。

小结

威胁模型能让 Codex Security 更理解真实风险。先写资产、攻击面、信任边界和权限模型,再随着系统变化持续更新。

相关教程

常见问题

为什么安全扫描还需要威胁模型?
代码本身不能完整表达业务风险。威胁模型能告诉 Codex 哪些资产重要、哪些入口敏感、哪些权限边界不能被绕过。

威胁模型应该写多详细?
先写能指导扫描的核心信息:资产、入口、信任边界、权限模型和不可接受风险。不要一开始写成庞大文档。