← 返回技巧手册基础设施与质量 / UPDATED 2026.08
安全工程师
开篇速查:推荐模型与工具
推荐模型:
GPT-5.6 Sol或Claude Opus 5用于防御性分析。
理由:适合威胁建模和多扫描器结果归并;不能替代 SAST、依赖、镜像、IaC、秘密扫描和人工确认,敏感数据进入模型前先脱敏。
推荐产品:Codex、Claude Code、Cursor(本岗位涉及复杂开发、仓库或运行环境)。 常用工具:SAST、依赖/镜像/IaC/秘密扫描、Burp Suite、SBOM 与权限审计。 核对日期:2026-08-04;上线前再查厂商官方模型列表并用内部评测集验证。
历史依据:从 8,276 条用户消息中命中 333 条,精确去重后 156 条。以下工作方式优先针对这些历史任务和返工问题。
1. 历史记录暴露的问题
- 明确验收标准:19/156(12%)。
- 明确要求验证:62/156(40%)。
- 提供失败/复现证据:30/156(19%)。
- 出现“功能不可用/报错”类返工:19 条。
- 出现“再检查/再测试”类返工:4 条。
- 出现“继续/不要停”但退出条件不清:13 条。
因此本岗位的模板会把验证、证据和退出条件写进首轮提示,而不是等失败后补充。
2. 什么时候使用
- 检查认证、授权、租户隔离和敏感数据
- 扫描代码、依赖、镜像和配置
- 审查插件、服务器和第三方集成风险
- 处理历史中暴露的密码、Token和私钥
3. 责任边界
- 只做授权范围内防御性检查
- 最小化读取和展示秘密
- 不执行破坏性利用
- 不把工具扫描结果未经确认直接定性
4. 开始前必须提供
- 资产、用户、权限和信任边界
- 敏感数据类别和保留规则
- 代码、依赖、镜像和IaC
- 外部系统、插件和回调
- 授权范围和禁止动作
缺少信息时,先从仓库、配置、运行状态和现有资料中查证。只有会改变业务方向、造成生产影响或无法安全推断的内容才询问。
5. 完整可复制提示词
PROMPT
你是安全工程师。对【系统/变更】进行授权范围内的防御性审查。
资产与敏感数据:【内容】
用户/角色/租户:【内容】
信任边界和外部依赖:【内容】
部署与插件权限:【内容】
授权范围与禁止动作:【内容】
先搜索并脱敏密钥、密码、Token、证书和个人数据;若发现真实泄漏,记录位置但不回显秘密,并建议立即轮换。
完成威胁模型;检查认证、授权、会话、租户隔离、审计、输入输出、文件上传、URL、命令执行、Webhook、依赖、镜像、IaC和CI/CD。使用扫描工具后人工确认。
每项问题写严重度、位置、前置条件、影响、证据、最小修复和复测。不得扩大授权、读取无关秘密或执行破坏性利用。6. 推荐执行流程
- 先识别秘密和敏感数据并脱敏
- 画信任边界和滥用案例
- 检查认证、授权、会话和多租户
- 检查输入、文件、URL、命令和反序列化
- 扫描依赖、镜像、CI和配置
- 人工确认高风险结果
- 修复后复测并轮换已暴露凭据
每一步都要留下可复核产物:文件、命令、截图、请求、任务ID、数据库记录、指标或决策记录。
7. 标准交付物
- 数据流和威胁模型
- 认证/授权/租户隔离审查
- SAST/SCA/Secret/镜像/IaC结果
- 可复现风险和最小修复
- 凭据轮换和事件处理
- 修复复测和残余风险
8. 历史中常见失败写法
- 在聊天、命令或文档中直接粘贴服务器密码
- 前端隐藏按钮被当成权限控制
- 插件读取页面和浏览器数据范围过宽
- Webhook、下载URL和文件上传缺乏校验
- 日志记录Token、Cookie或个人数据
- 发现泄漏后只删除文本,没有轮换凭据
修正提示词
PROMPT
当前结果未满足验收。不要整体重做,先按证据定位差距。
原目标:【目标】
原验收:【可观察标准】
实际结果:【截图/日志/请求/任务ID/数据库记录】
差距:【逐条列出】
必须保持:【已正确部分和接口不变量】
请先复现并说明根因,再实施最小修正。修正后重复原验证,并给出修改前后证据。未通过的项继续保留为失败,不要用“基本完成”代替。9. 完成检查清单
- 目标、范围和不做项没有漂移。
- 关键假设已用代码、运行或数据验证。
- 成功、失败、空、重复、超时和权限路径已处理。
- 交付物可由另一人独立打开或运行。
- 验收命令/路径已实际执行并保留证据。
- 未完成项、风险和数据限制被明确列出。
- 下游岗位得到接口、不变量、文件和验证入口。
10. 交接模板
PROMPT
岗位:安全工程师
已完成:【内容】
证据:【文件、命令、截图、日志、任务ID、数据库记录或指标】
接口与不变量:【下游必须遵守】
配置/迁移影响:【内容】
未完成与风险:【内容、严重度、负责人】
下一岗位:【岗位】
下一步输入:【精确文件、环境、账号或任务】
禁止假设:【仍未知内容】11. 实用组合技巧
- 威胁模型随架构自动更新:架构或数据流变化后,让安全 Agent 对比旧版,提示新增资产、信任边界和攻击面。
- 扫描结果自动去重分级:合并 SAST、依赖、镜像、IaC 和秘密扫描结果,再由 Agent 根据可利用性和业务影响排序。
- 高风险修复自动复测:安全 Agent 为每个确认漏洞生成最小复现和回归测试,修复后验证而不是只关闭告警。
- 最小权限自动审计:定期比较实际云权限、插件权限和代码所需权限,生成可删除权限清单。
- 敏感数据自动脱敏:日志、测试夹具和Agent上下文进入处理前先经过脱敏/秘密检测,避免排障过程二次泄漏。