# Security Bluebook Builder

> 为敏感应用构建最小但真实的安全策略。输出是一份连贯的蓝皮书文档，使用必须/应当/可以的语言，包含明确的假设、范围和安全门禁。触发词：安全策略、蓝皮书、安全文档、安全门禁、敏感应用安全

- Skill: `kscz0000/security-bluebook-builder` (Agent Skill)
- Install (CLI): `npx skillmds@latest add kscz0000/security-bluebook-builder`
- Raw SKILL.md: https://api.skillmd.com/api/skills/kscz0000/security-bluebook-builder/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Security
- Author: kscz0000 (https://skillmd.com/u/kscz0000)
- Updated: 2026-09-21
- Page: https://skillmd.com/skills/kscz0000/security-bluebook-builder

---


# 安全蓝皮书构建器

## 使用场景
- 您需要为处理敏感数据的应用制定简洁但可执行的安全策略。
- 您需要一份包含明确假设、控制措施和通过/不通过门禁的蓝皮书文档。
- 用户需要基于范围、威胁模型和操作安全默认值的策略指导，而非通用建议。

## 概述
为敏感应用构建最小但真实的安全策略。输出是一份连贯的蓝皮书文档，使用必须/应当/可以的语言，包含明确的假设、范围和安全门禁。

## 工作流程

### 1) 收集输入（仅在缺失时询问）
收集足够的上下文来填充模板。如果用户未提供细节，最多询问6个简短问题：
- 处理哪些数据类别（PII、PHI、金融数据、令牌、内容）？
- 信任边界是什么（客户端/服务器/第三方）？
- 用户如何认证（OAuth、邮箱密码、SSO、设备会话）？
- 使用什么存储（数据库、对象存储、日志、分析）？
- 使用哪些连接器或第三方服务？
- 保留和删除的期望（默认 + 用户发起）？

如果用户无法回答，使用安全默认值并标记TODO。

### 2) 起草蓝皮书
加载 `references/bluebook_template.md` 并用提供的细节填充。保持简洁、确定性和可执行性。

### 3) 执行防护栏
- 不要包含密钥、令牌或内部凭证。
- 如果某些内容未知，写"TODO"加上明确的假设。
- 失败关闭：如果某项功能必需但不可用，明确指出。
- 保持范围最小；不要添加用户未要求的功能或工具。

### 4) 质量检查
确认蓝皮书包含：
- 威胁模型（假设 + 范围外）
- 数据分类 + 处理规则
- 信任边界 + 控制措施
- 认证/会话策略
- 令牌处理策略
- 日志/审计策略
- 保留/删除
- 事件响应迷你手册
- 安全门禁 + 通过/不通过检查清单

## 资源
- `references/bluebook_template.md`

## 限制条件
- 仅在任务明确匹配上述范围时使用此技能。
- 不要将输出视为环境特定验证、测试或专家审查的替代品。
- 如果缺少所需输入、权限、安全边界或成功标准，请停止并请求澄清。
