Cursor
跑 install.ps1,或把 skills/sec-analysis 放进 .cursor/skills/,然后 /sec authorize。
别再用四个标题交差。安全分析要跑完 16 阶段。
授权样本上的安全分析工单——信任边界 · 通道 · 鉴权 · 危险 sink。 install → doctor → 16 阶段 → verify;Exit Criteria S1–S8 焊死交差。
为什么需要安全分析 Harness
把「有登录页」写成「鉴权完整」、用运维四问冒充安全报告——本包用 doctor/verify + 16 阶段把门禁焊死。
四铁律只是 design 章,不是全流程。
对策:标准档 16 阶段(授权→…→REPORT);四铁律只在 P09。
叙事完整、失败路径与 action/role 校验缺失。
对策:P10 必须写失败路径;金样 allow 只验 token 存在,用来练诚实。
危险面描述滑成 PoC,踩红线。
对策:全文禁利用章节;证据列只写「下一步验证」;Exit S1–S8。
16 阶段 · P09 四铁律
命令 /sec(或 /hive sec)。标准档可见进度 14~16 步;四铁律标题只允许出现在 P09。
谁不可信:客户端 / 代理后 / 会话 / 数据卷。
对外对内协议与端口;TLS 有或未覆盖。
登录 → token → allow;失败路径必须可陈述。
上传 / 反序列化等 sink;只写风险,不写 PoC。
P01 授权 → P02 ROE → … → P09 四铁律 → P10 鉴权 → P11 sink → … → P16 REPORT
三端都能跑
不是锁死某一个 AI。装上入口,阶段命令、门禁、交付物完全一致。
跑 install.ps1,或把 skills/sec-analysis 放进 .cursor/skills/,然后 /sec authorize。
整包放项目同级,读 BUYER-README.md / SKILL;按同一套阶段推进到 REPORT READY。
整包进工作区,先 doctor / verify,再用标准命令跑到 Exit Declaration。
交付清单
不是会员课,不是「合规审计」。是一套能反复开火的 16 阶段安全分析 Harness,含教学危险面金样。
五分钟上手
不用装 IronHive。先双绿,再跟金样。
下载 sec-analysis-v1.zip,执行 install.ps1。
scripts/doctor.ps1 → READY;scripts/verify-gold.ps1 → PASS。
对照 fixtures,从 /sec authorize 跑到 REPORT + S1–S8。
常见疑问
不是。这是授权样本上的安全分析工单。只写危险面与风险评级,不写利用 PoC。
母巢是一巢四蜂总包;本包是安全分析的独立长流程 Harness(16 阶段、S1–S8、sec-lab 金样),可与母巢并存。命令兼容 /sec 与 /hive sec。
运维包回答拓扑/覆盖/密钥注入/探活回滚;本包回答信任边界/通道/鉴权/危险 sink。design 标题零交集。
不是。只借鉴组织法(doctor/verify、反模式编号、Exit Criteria),不绑 Gatekeeper、Jira、19 阶段全运行时。
Buy
一次买断。16 阶段跑完再 READY,verify 过了再交差。
本商品是安全分析工单 Skill、样本与金样模板,不是代渗透服务; 不含 IronHive 企业套件与利用 PoC。数字商品一经下载不支持退款。