应用安全
应用安全
应用安全处理的是自己写的代码和用到的依赖。OWASP 风险列表提供常见缺陷语言;产品经理负责把「必须认证的对象、必须校验的输入、必须记录的审计」写成可测试条目。
核心概念
| 术语 | 含义 | 产品经理要写下的规则 |
|---|---|---|
| SDL | 安全开发生命周期 | 需求、设计、编码、测试、发布各有关卡 |
| SAST / DAST | 静态与动态扫描 | 阻断级别缺陷不能靠「下个迭代再修」混过 |
| SCA | 第三方组件分析 | 许可证与已知利用都要看 |
| 威胁建模 | 设计阶段的滥用案例 | 新的 Agent 工具等于新的入口 |
| 安全默认 | 默认配置偏向安全 | 示例密钥、开放 CORS、调试接口不得进生产 |
AI 产品切入点
- 从 PRD 生成滥用案例清单
- 解释扫描结果并建议修复补丁级别
- 代码助手必须保留人工审查,密钥扫描不过不能合并
- 生成代码同样纳入 SCA 与密钥检测
常见误判
- 只扫描自研仓库,不扫模型服务和提示词后端
- 把 AI 写的代码当成已通过安全审查
- 用聊天窗口替代缺陷跟踪
相关阅读
来源说明
本页把该领域的公开框架转成产品经理可用的判断语言,不替代专业资格或监管解释。
- OWASP Top 10 与 ASVS
- 供应链与依赖风险见 OpenSSF 公开指南
条文、标准与产品功能以官方文本为准;本页核验日期为 2026-09-04。
发现错误?想一起完善? 在 GitHub 上编辑此页!
本页面贡献者:AI-PM Wiki Team
本页面的全部内容在 CC BY-SA 4.0 和 SATA 协议之条款下提供,附加条款亦可能应用