泄露风险评估Skill

Skill

Sky-Cube 4330163 1.9 KB Updated

File contents

泄露风险评估Skill

适用场景

疑似泄露事件应急评估,以及上线前对高风险资产(公网服务、导出接口、第三方合作)做泄露风险预评估。

执行步骤

  1. 确认泄露要素:泄露数据类型、数量级、涉及人群、泄露途径(接口/日志/备份/第三方/人员)。
  2. 影响面评估:按影响维度(见下表)打分,判定危害程度。
  3. 应急缓解:切断泄露途径、吊销凭证、封禁异常访问,同步上报。
  4. 根因定位:还原泄露链路,找到失效的防护环节(缺脱敏/缺限流/缺审计/越权)。
  5. 输出缓解与整改:短期止血、长期防护措施,纳入整改闭环(联动整改建议输出Skill)。

影响面评估维度

维度 评估要点
数据敏感度 是否为身份证/支付/健康等高敏数据;组合后可识别程度
泄露规模 受影响记录数与人数;是否仍在持续泄露
泄露途径 公网可达或内网;是否已扩散(暗网/群聊/第三方)
可利用性 泄露数据能否被直接用于欺诈/撞库/定向攻击
责任风险 是否涉及监管报告义务;是否涉及合同违约(判定标注需法务确认)

规范要点

  • 结论附证据:泄露途径与规模要有日志、访问记录、样本(打码)支撑,不臆测扩散范围。
  • 疑似正在发生的泄露立即上报并建议暂停相关服务/接口,先止损再复盘。
  • 涉及监管报告义务的判定标注「需法务/专业人士确认」,不自行下结论。
  • 应急与整改分列:先列 24 小时内止血动作,再列长期防护措施。

输出模板

## 泄露风险评估单
| 泄露要素 | 影响维度打分 | 证据 | 应急动作 | 根因 | 长期整改 |

自检清单

  • 泄露要素(数据/规模/人群/途径/时间)齐全
  • 影响评估有证据支撑
  • 应急动作与整改动作分离
  • 监管义务结论已标注需专业人士确认

Sky-Cube/fullflow-dev-agent/tree/main/.claude/skills/data-leak-risk-assessment commit 43301632b3

Frequently asked questions

npx skillmds@latest add sky-cube/skill-70