很多人写「安全分析」时有个坏习惯:

翻两眼登录页、看见一个上传接口,就敢写——

  • 「鉴权已完善」

  • 「存在反序列化风险,建议加强」

  • 「整体安全可控」

更糟的是:把运维报告的标题改两个字——「探活与回滚」换成「信任边界」——照样交差。

领导一问三连:

  1. 信任边界画了几个区?默认可信的是谁?

  2. 鉴权失败路径在哪?token 失效后走哪条?

  3. 危险 sink 的位置锚点是文件哪一行?有没有写利用步骤?

答不上来,就是空话。

真正能交付的安全分析,不是渗透平台,也不是再抄一份扫描器截图。
它必须同时满足:

  • 标准流程是 16 阶段,四铁律只出现在 P09,禁止用 3~4 个标题冒充全流程

  • 有登录 ≠ 鉴权完整;缺 TLS / 缺失败路径就写「未覆盖」

  • 全文禁利用 PoC——只写风险面与证据,不教打点

  • doctor / verify,最终一份带 Exit Criteria S1–S8 的可复查 REPORT

这就是 安全分析工程框架(Sec Analysis Harness) 要解决的事。


一、产品是什么 / 不是什么

1.1 是什么

安全分析框架 sec-analysis-v1:一套可安装到 Cursor(也支持 Claude Code / Codex)的安全分析工单。

内容

商品 ID

sec-analysis-v1

命令面

/sec(兼容 /hive sec

入口密度

installdoctor → 16 阶段 → verify

铁律窗口

仅 P09:信任边界 · 通道与协议 · 鉴权模型 · 危险面

交差门禁

Exit Criteria S1–S8

反模式

SEC-AP-01…10(编号可引用)

边界

不写利用 PoC;不绑企业运行时 / Gatekeeper

交付

ZIP 买断,支付后秒下载 · 首发 ¥49(标价 ¥69)

一句话:

授权样本上,按 16 阶段把信任边界、通道、鉴权、危险 sink 写成可复查 REPORT;
用 doctor/verify + S1–S8 证明:没装有、没写 PoC。

1.2 明确不是什么(买之前先看清)

不是

说明

❌ 渗透平台 / 漏洞扫描 SaaS

不替你扫全网、不代打点

❌ 运维分析包

探活回滚是 /ops,别串味

❌ 合规审计清单

不是 ISO/等保检查表交差

❌ 利用教程

禁止利用章节与 exploit payload

❌ 代渗透人工

买的是工单与金样,不是外包


二、规范操作总览(先看流程,再谈特色)

2.1 入口三件套(2 分钟自证)

install.ps1
    → scripts/doctor.ps1          # READY / NOT READY
    → /sec authorize … P16
    → scripts/verify-gold.ps1     # 结构 + 金样回归
# 解压后(路径以你本机为准)
powershell -ExecutionPolicy Bypass -File .\install.ps1
powershell -File .\scripts\doctor.ps1
powershell -File .\scripts\verify-gold.ps1

纪律: doctor 显示 NOT READY,禁止假装开工;verify FAIL,禁止对外喊 READY。

2.2 16 阶段怎么跑(规范操作清单)

阶段

你必须交出什么

A 入口治理

P01 授权 → P02 ROE

授权范围、禁止项、交战规则

B 准备资产

P03–P06

环境、收样指纹、资产清单、数据触点

C 威胁暴露面

P07–P09

边界建模、攻击面表、四铁律设计

D 专项审查

P10–P13

鉴权失败路径、sink 锚点、秘密面、依赖(SOFT)

E 收口交付

P14–P16

风险评级、证据表、REPORT + Exit Declaration

辅助命令:/sec continue · /sec status · /sec doctor · /sec verify

卡住就问 status;想续跑就 continue——同一份 REPORT 滚到终局。


三、P09 四铁律(标题必须逐字)

四铁律只在 P09。下面四个四级标题必须逐字,一个字都不能漂:

#

标题(逐字)

逼你回答什么

过关信号

1

信任边界

≥2 个区域;谁默认可信 / 不可信

分区可陈述

2

通道与协议

TLS / 明文 / 内网;未看见就写未覆盖

不装有加密

3

鉴权模型

token/session、鉴权点、失败路径

禁止「有登录=完整」

4

危险面(上传/反序列化等)

≥1 个 sink 位置锚点

不写利用 PoC

3.1 硬规则(写错就失败)

  1. 出现「探活与回滚 / 备份与 WAL / 检查项映射」等外蜂标题 → 阶段失败

  2. evidence 表头六列:类型 | 位置锚点 | 影响 | 复现/置信度 | 下一步验证 | 风险级

  3. 全文出现 exploit payload / 逐步打点 → 直接不合格

  4. 缺证据只允许写「未覆盖」,禁止编「整体可控」

3.2 烂写法 vs 本包逼出来的写法

场景

烂写法(装有)

好写法(本包逼出来的)

看见登录页

「鉴权已完善」

「鉴权点=登录接口;失败路径:未覆盖(未见 401/刷新链)」

上传接口

「建议加强校验」+ 贴 PoC

「sink=上传处理类·行号;下一步验证=…;无利用步骤

无 TLS 证据

「传输已加密」

「通道与协议:未覆盖(未见 TLS 终止点)」

四个标题交差

当全程

标明仅 P09;前后仍走 P01–P16

金样 fixtures/sec-lab 故意做弱鉴权 + 上传/反序列化危险面——就是为了逼你写锚点,而不是喊口号。


四、包内模块(你买到什么)

sec-analysis-harness/
├── BUYER-README.md / OVERVIEW.md / FOLLOW-PATH.md
├── install.ps1 · thresholds.yaml · ANTI-PATTERNS.md
├── docs/PROCESS-STANDARD.md · sec-process-16.png
├── skills/sec-analysis/          # Exit S1–S8 · 16 阶段
├── commands/ · templates/ · scripts/
│   ├── doctor.ps1
│   └── verify-gold.ps1
├── fixtures/sec-lab/             # 教学危险面样本
└── cases/TRY-SEC-HARNESS-LIVE/   # 金样 + Exit Declaration

模块

你得到的能力

Skill /sec

封闭命令、阶段 DoD、continue/status

入口三件套

install / doctor / verify

16 阶段标准

四铁律不能冒充全流程

S1–S8

交差可勾选、可复查

sec-lab + 金样

打开就能对照;verify 可回归

跟做路径

约 90~120 分钟跑通纪律

上手顺序:

BUYER-README → doctor+verify 双绿 → 读金样 REPORT → FOLLOW-PATH 自跑 /sec authorize


五、Exit Criteria S1–S8(交差清单)

REPORT 末尾必须附 Exit Declaration。少一条,不算 READY:

Gate

含义

不过则

S1

P09 四标题逐字齐全

禁止伪 READY

S2

P01–P02 授权与 ROE

同上

S3

P04 指纹 ≥3

同上

S4

P05 资产清单达标

同上

S5

P08 攻击面有表

同上

S6

P10 鉴权失败路径

同上

S7

P11 sink 锚点 + 无 PoC

同上

S8

P15–P16 + spiral≤2

同上

这就是框架特色的硬核部分:不是多写几句提示词,而是交差清单焊死。


六、框架特色

  1. 16 阶段软件标准流水线——不是「四个标题模板」

  2. P09 四铁律标题逐字——外蜂串味即失败

  3. Exit Criteria S1–S8——领导问「做完没」有勾选项

  4. doctor / verify 双绿——环境与金样可自证

  5. 禁利用 PoC——授权分析姿态,合规好讲

  6. sec-lab 金样——弱鉴权 + 危险 sink,跟做有对照


七、启动句

读取 BUYER-README.md 与 skills/sec-analysis/SKILL.md,
以及 thresholds.yaml、ANTI-PATTERNS.md、docs/PROCESS-STANDARD.md。
对 fixtures/sec-lab 从 /sec authorize 开始,continue 到 P16 report。
我使用的工具是:Cursor(或 Claude Code / Codex,三选一写明)。
最终只维护一个 REPORT.md,并附 Exit Declaration S1–S8。
P09 四标题必须逐字:信任边界 · 通道与协议 · 鉴权模型 · 危险面。
禁止利用 PoC;缺证据只写「未覆盖」,禁止装有。

卡住:/sec status。自检:/sec doctor · /sec verify


八、和同店其他框架怎么选

商品

命令

解决什么

和本包关系

运维分析

/ops

拓扑/配置/密钥/探活回滚

并存,别换皮

分析母巢

/hive

库/运维/审计/安全四维

要换蜂必变 → 母巢;要安全加长 → 本包

前端 Dist 逆向

/fr

打包产物逆向

并存;不是安全分析

AI 开发框架

/sw

需求→开发→审查

并存

怎么选:

  • 只要安全风险面做厚(16 阶段 + S1–S8)→ 买 本包

  • 要四维一起换蜂 → 买 分析母巢

  • 要拆 dist/APK/JAR → 买逆向线,与本包可并存


九、适合 / 不适合

适合

  • 授权/自有样本上的边界、鉴权、危险 sink 分析

  • 讨厌「有登录就写鉴权完善」的换皮报告

  • 用 Cursor / Claude Code / Codex,要可断点 continue

  • 需要 doctor/verify + S1–S8 证明不是空文档

不适合

  • 要买「渗透平台 / 代打点 / 利用教程」

  • 要未授权扫描全网

  • 只想要一句万能提示词、不愿跑 doctor


十、常见疑问

Q:会教写 PoC 吗?
A:不会。硬纪律禁利用章节;只交风险面、锚点与下一步验证建议。

Q:和母巢里的安全蜂重复吗?
A:母巢是四维总包;本包是安全分析的独立加长 Harness(16 阶段 + S* 门禁 + sec-lab)。命令兼容,可并存。

Q:必须把样本服务跑起来吗?
A:默认以静态证据与金样结构为主;动态 HITL 可选且仍禁 PoC。

Q:Claude / Codex 行不行?
A:可以。Markdown 工单 + Skill;三端同一套阶段与交付物。


十一、价格与购买

建议顺序:打开介绍页确认交付清单 → 支付下载 → doctor/verify 双绿 → 读金样 → 跟做 → 换你自己的授权样本。

同店还可看:运维分析 ¥49 · 分析母巢 ¥49 · 前端 Dist 逆向 ¥59 · AI 开发框架 ¥49。

去官网拿下: 安全分析工程框架 · 16 阶段 / doctor / verify - 小杨技术铺

更多推荐