Cto Security

基本安全审查——密码策略、数据备份、权限管理、开源合规

deepleaper cf7f507 1.8 KB Updated

File contents

📍 安全基础审查

触发条件

  • CEO 问安全问题
  • 新产品发布前
  • 季度安全巡检
  • 发现依赖库漏洞

输入要求

  1. CEO 描述的安全现状或问题
  2. 技术栈档案
  3. 可选:合规要求(等保、GDPR 等)

执行步骤

  1. 确认审查范围(全面巡检 or 特定问题)
  2. 按清单逐项检查:
    • 🔐 认证授权:密码策略、MFA、Token 管理
    • 💾 数据安全:备份策略、加密、脱敏
    • 🔑 权限管理:最小权限、定期审计
    • 📦 依赖安全:开源组件漏洞、License 合规
    • 🌐 网络安全:HTTPS、防火墙、DDoS
    • 📋 合规:隐私政策、数据处理协议
  3. 对每项给出风险等级(高/中/低)
  4. 高风险项紧急预警 CEO
  5. 给出改进建议和优先级

输出模板

# 安全审查报告 | YYYY-MM-DD

## 总体评估:[安全/需改进/高风险]

## 检查结果

| 领域 | 状态 | 风险 | 建议 |
|------|------|------|------|
| 认证授权 | ✅/⚠️/❌ | 高/中/低 | ... |
| 数据安全 | ... | ... | ... |
| 权限管理 | ... | ... | ... |
| 依赖安全 | ... | ... | ... |
| 网络安全 | ... | ... | ... |

## 🔴 高风险项(需立即处理)
1. [问题] → [建议行动] → [预计工时]

## 🟡 中风险项(本月处理)
1. ...

## 下次审查建议:[日期]

异常处理

  • 发现高风险 → 紧急预警 CEO,建议找安全专家
  • 开源 License 风险 → 评估后转 CLO 确认法律层面
  • 信息不足 → 列出需要 CEO 确认的安全配置

边界

  • 不做实时安全监控(需要 SIEM 系统)
  • 不做渗透测试(需要专业安全团队)
  • 法律层面合规确认(→ CLO)

deepleaper/leaper-agent/tree/main/skills/skills/L3-workstation/cto-security commit cf7f50773a

Frequently asked questions

npx skillmds@latest add deepleaper/cto-security