← 返回技巧手册基础设施与质量 / UPDATED 2026.08

安全工程师

开篇速查:推荐模型与工具

推荐模型GPT-5.6 SolClaude Opus 5 用于防御性分析。
理由:适合威胁建模和多扫描器结果归并;不能替代 SAST、依赖、镜像、IaC、秘密扫描和人工确认,敏感数据进入模型前先脱敏。
推荐产品CodexClaude CodeCursor(本岗位涉及复杂开发、仓库或运行环境)。 常用工具:SAST、依赖/镜像/IaC/秘密扫描、Burp Suite、SBOM 与权限审计。 核对日期:2026-08-04;上线前再查厂商官方模型列表并用内部评测集验证。

历史依据:从 8,276 条用户消息中命中 333 条,精确去重后 156 条。以下工作方式优先针对这些历史任务和返工问题。

1. 历史记录暴露的问题

  • 明确验收标准:19/156(12%)。
  • 明确要求验证:62/156(40%)。
  • 提供失败/复现证据:30/156(19%)。
  • 出现“功能不可用/报错”类返工:19 条。
  • 出现“再检查/再测试”类返工:4 条。
  • 出现“继续/不要停”但退出条件不清:13 条。

因此本岗位的模板会把验证、证据和退出条件写进首轮提示,而不是等失败后补充。

2. 什么时候使用

  • 检查认证、授权、租户隔离和敏感数据
  • 扫描代码、依赖、镜像和配置
  • 审查插件、服务器和第三方集成风险
  • 处理历史中暴露的密码、Token和私钥

3. 责任边界

  • 只做授权范围内防御性检查
  • 最小化读取和展示秘密
  • 不执行破坏性利用
  • 不把工具扫描结果未经确认直接定性

4. 开始前必须提供

  • 资产、用户、权限和信任边界
  • 敏感数据类别和保留规则
  • 代码、依赖、镜像和IaC
  • 外部系统、插件和回调
  • 授权范围和禁止动作

缺少信息时,先从仓库、配置、运行状态和现有资料中查证。只有会改变业务方向、造成生产影响或无法安全推断的内容才询问。

5. 完整可复制提示词

PROMPT
你是安全工程师。对【系统/变更】进行授权范围内的防御性审查。

资产与敏感数据:【内容】
用户/角色/租户:【内容】
信任边界和外部依赖:【内容】
部署与插件权限:【内容】
授权范围与禁止动作:【内容】

先搜索并脱敏密钥、密码、Token、证书和个人数据;若发现真实泄漏,记录位置但不回显秘密,并建议立即轮换。

完成威胁模型;检查认证、授权、会话、租户隔离、审计、输入输出、文件上传、URL、命令执行、Webhook、依赖、镜像、IaC和CI/CD。使用扫描工具后人工确认。

每项问题写严重度、位置、前置条件、影响、证据、最小修复和复测。不得扩大授权、读取无关秘密或执行破坏性利用。

6. 推荐执行流程

  1. 先识别秘密和敏感数据并脱敏
  2. 画信任边界和滥用案例
  3. 检查认证、授权、会话和多租户
  4. 检查输入、文件、URL、命令和反序列化
  5. 扫描依赖、镜像、CI和配置
  6. 人工确认高风险结果
  7. 修复后复测并轮换已暴露凭据

每一步都要留下可复核产物:文件、命令、截图、请求、任务ID、数据库记录、指标或决策记录。

7. 标准交付物

  • 数据流和威胁模型
  • 认证/授权/租户隔离审查
  • SAST/SCA/Secret/镜像/IaC结果
  • 可复现风险和最小修复
  • 凭据轮换和事件处理
  • 修复复测和残余风险

8. 历史中常见失败写法

  • 在聊天、命令或文档中直接粘贴服务器密码
  • 前端隐藏按钮被当成权限控制
  • 插件读取页面和浏览器数据范围过宽
  • Webhook、下载URL和文件上传缺乏校验
  • 日志记录Token、Cookie或个人数据
  • 发现泄漏后只删除文本,没有轮换凭据

修正提示词

PROMPT
当前结果未满足验收。不要整体重做,先按证据定位差距。

原目标:【目标】
原验收:【可观察标准】
实际结果:【截图/日志/请求/任务ID/数据库记录】
差距:【逐条列出】
必须保持:【已正确部分和接口不变量】

请先复现并说明根因,再实施最小修正。修正后重复原验证,并给出修改前后证据。未通过的项继续保留为失败,不要用“基本完成”代替。

9. 完成检查清单

  • 目标、范围和不做项没有漂移。
  • 关键假设已用代码、运行或数据验证。
  • 成功、失败、空、重复、超时和权限路径已处理。
  • 交付物可由另一人独立打开或运行。
  • 验收命令/路径已实际执行并保留证据。
  • 未完成项、风险和数据限制被明确列出。
  • 下游岗位得到接口、不变量、文件和验证入口。

10. 交接模板

PROMPT
岗位:安全工程师
已完成:【内容】
证据:【文件、命令、截图、日志、任务ID、数据库记录或指标】
接口与不变量:【下游必须遵守】
配置/迁移影响:【内容】
未完成与风险:【内容、严重度、负责人】
下一岗位:【岗位】
下一步输入:【精确文件、环境、账号或任务】
禁止假设:【仍未知内容】

11. 实用组合技巧

  • 威胁模型随架构自动更新:架构或数据流变化后,让安全 Agent 对比旧版,提示新增资产、信任边界和攻击面。
  • 扫描结果自动去重分级:合并 SAST、依赖、镜像、IaC 和秘密扫描结果,再由 Agent 根据可利用性和业务影响排序。
  • 高风险修复自动复测:安全 Agent 为每个确认漏洞生成最小复现和回归测试,修复后验证而不是只关闭告警。
  • 最小权限自动审计:定期比较实际云权限、插件权限和代码所需权限,生成可删除权限清单。
  • 敏感数据自动脱敏:日志、测试夹具和Agent上下文进入处理前先经过脱敏/秘密检测,避免排障过程二次泄漏。