跳转至

应用安全

应用安全

应用安全处理的是自己写的代码和用到的依赖。OWASP 风险列表提供常见缺陷语言;产品经理负责把「必须认证的对象、必须校验的输入、必须记录的审计」写成可测试条目。

核心概念

术语含义产品经理要写下的规则
SDL安全开发生命周期需求、设计、编码、测试、发布各有关卡
SAST / DAST静态与动态扫描阻断级别缺陷不能靠「下个迭代再修」混过
SCA第三方组件分析许可证与已知利用都要看
威胁建模设计阶段的滥用案例新的 Agent 工具等于新的入口
安全默认默认配置偏向安全示例密钥、开放 CORS、调试接口不得进生产

AI 产品切入点

  • 从 PRD 生成滥用案例清单
  • 解释扫描结果并建议修复补丁级别
  • 代码助手必须保留人工审查,密钥扫描不过不能合并
  • 生成代码同样纳入 SCA 与密钥检测

常见误判

  • 只扫描自研仓库,不扫模型服务和提示词后端
  • 把 AI 写的代码当成已通过安全审查
  • 用聊天窗口替代缺陷跟踪

相关阅读

来源说明

本页把该领域的公开框架转成产品经理可用的判断语言,不替代专业资格或监管解释。

  • OWASP Top 10 与 ASVS
  • 供应链与依赖风险见 OpenSSF 公开指南

条文、标准与产品功能以官方文本为准;本页核验日期为 2026-09-04。