Security Bluebook Builder

为敏感应用构建最小但真实的安全策略。输出是一份连贯的蓝皮书文档,使用必须/应当/可以的语言,包含明确的假设、范围和安全门禁。触发词:安全策略、蓝皮书、安全文档、安全门禁、敏感应用安全

kscz0000 Updated

File contents

安全蓝皮书构建器

使用场景

  • 您需要为处理敏感数据的应用制定简洁但可执行的安全策略。
  • 您需要一份包含明确假设、控制措施和通过/不通过门禁的蓝皮书文档。
  • 用户需要基于范围、威胁模型和操作安全默认值的策略指导,而非通用建议。

概述

为敏感应用构建最小但真实的安全策略。输出是一份连贯的蓝皮书文档,使用必须/应当/可以的语言,包含明确的假设、范围和安全门禁。

工作流程

1) 收集输入(仅在缺失时询问)

收集足够的上下文来填充模板。如果用户未提供细节,最多询问6个简短问题:

  • 处理哪些数据类别(PII、PHI、金融数据、令牌、内容)?
  • 信任边界是什么(客户端/服务器/第三方)?
  • 用户如何认证(OAuth、邮箱密码、SSO、设备会话)?
  • 使用什么存储(数据库、对象存储、日志、分析)?
  • 使用哪些连接器或第三方服务?
  • 保留和删除的期望(默认 + 用户发起)?

如果用户无法回答,使用安全默认值并标记TODO。

2) 起草蓝皮书

加载 references/bluebook_template.md 并用提供的细节填充。保持简洁、确定性和可执行性。

3) 执行防护栏

  • 不要包含密钥、令牌或内部凭证。
  • 如果某些内容未知,写"TODO"加上明确的假设。
  • 失败关闭:如果某项功能必需但不可用,明确指出。
  • 保持范围最小;不要添加用户未要求的功能或工具。

4) 质量检查

确认蓝皮书包含:

  • 威胁模型(假设 + 范围外)
  • 数据分类 + 处理规则
  • 信任边界 + 控制措施
  • 认证/会话策略
  • 令牌处理策略
  • 日志/审计策略
  • 保留/删除
  • 事件响应迷你手册
  • 安全门禁 + 通过/不通过检查清单

资源

  • references/bluebook_template.md

限制条件

  • 仅在任务明确匹配上述范围时使用此技能。
  • 不要将输出视为环境特定验证、测试或专家审查的替代品。
  • 如果缺少所需输入、权限、安全边界或成功标准,请停止并请求澄清。

kscz0000/antigravity-awesome-skills-CN/tree/main/反重力 - 超强技能 - 中文/skills/安全与测试/安全审计/security-bluebook-builder commit f027702e44

Frequently asked questions

npx skillmds@latest add kscz0000/security-bluebook-builder