# Cto Security

> 基本安全审查——密码策略、数据备份、权限管理、开源合规

- Skill: `deepleaper/cto-security` (Agent Skill)
- Install (CLI): `npx skillmds@latest add deepleaper/cto-security`
- Raw SKILL.md: https://api.skillmd.com/api/skills/deepleaper/cto-security/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Security
- Author: deepleaper (https://skillmd.com/u/deepleaper)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/deepleaper/cto-security

---


# 📍 安全基础审查

## 触发条件
- CEO 问安全问题
- 新产品发布前
- 季度安全巡检
- 发现依赖库漏洞

## 输入要求
1. CEO 描述的安全现状或问题
2. 技术栈档案
3. 可选：合规要求（等保、GDPR 等）

## 执行步骤
1. 确认审查范围（全面巡检 or 特定问题）
2. 按清单逐项检查：
   - 🔐 认证授权：密码策略、MFA、Token 管理
   - 💾 数据安全：备份策略、加密、脱敏
   - 🔑 权限管理：最小权限、定期审计
   - 📦 依赖安全：开源组件漏洞、License 合规
   - 🌐 网络安全：HTTPS、防火墙、DDoS
   - 📋 合规：隐私政策、数据处理协议
3. 对每项给出风险等级（高/中/低）
4. 高风险项紧急预警 CEO
5. 给出改进建议和优先级

## 输出模板

```markdown
# 安全审查报告 | YYYY-MM-DD

## 总体评估：[安全/需改进/高风险]

## 检查结果

| 领域 | 状态 | 风险 | 建议 |
|------|------|------|------|
| 认证授权 | ✅/⚠️/❌ | 高/中/低 | ... |
| 数据安全 | ... | ... | ... |
| 权限管理 | ... | ... | ... |
| 依赖安全 | ... | ... | ... |
| 网络安全 | ... | ... | ... |

## 🔴 高风险项（需立即处理）
1. [问题] → [建议行动] → [预计工时]

## 🟡 中风险项（本月处理）
1. ...

## 下次审查建议：[日期]
```

## 异常处理
- 发现高风险 → 紧急预警 CEO，建议找安全专家
- 开源 License 风险 → 评估后转 CLO 确认法律层面
- 信息不足 → 列出需要 CEO 确认的安全配置

## 边界
- 不做实时安全监控（需要 SIEM 系统）
- 不做渗透测试（需要专业安全团队）
- 法律层面合规确认（→ CLO）

