新闻
OpenAI Security Threat Model:从 STRIDE 到代码纪律,威胁建模的实操化转身
1 分钟阅读
来源:aixq.cc
让 AI 给一个仓库做威胁建模,大多数模型会还给你什么?一份看起来非常专业的报告,结构大概是这样: 一份组件清单,覆盖常见的网关、缓存、数据库 一段攻击面描述,套用 OWASP 的分类法 几条 OWASP 引用,证明自己懂行 一堆”建议验证输入”式的缓解措施 每条都对,但没有一条能对到你的代码上。你拿着它去评审,说不出哪里错,也说不清该改哪里。 OpenAI 显然被这个问题折磨过。他们在 openai/skills 仓库里放了 security-threat-model 这个 Skill,核