小杨技术铺
支持 Cursor · Claude Code · Codex

SEC ANALYSIS HARNESS 安全分析框架

别再用四个标题交差。安全分析要跑完 16 阶段。

授权样本上的安全分析工单——信任边界 · 通道 · 鉴权 · 危险 sink。 install → doctor → 16 阶段 → verify;Exit Criteria S1–S8 焊死交差。

¥49 立刻拿下 看 16 阶段怎么卡死跳步

买断制 · 秒下载 · 不是运维包 · 不是合规审计 · 不写利用 PoC

为什么需要安全分析 Harness

四个标题写完就交差?那不叫安全分析,叫摘抄。

把「有登录页」写成「鉴权完整」、用运维四问冒充安全报告——本包用 doctor/verify + 16 阶段把门禁焊死。

“安全分析就是写四个标题交差”

四铁律只是 design 章,不是全流程。

对策:标准档 16 阶段(授权→…→REPORT);四铁律只在 P09。

“有登录页,就算鉴权完整了”

叙事完整、失败路径与 action/role 校验缺失。

对策:P10 必须写失败路径;金样 allow 只验 token 存在,用来练诚实。

“报告顺手附了利用步骤”

危险面描述滑成 PoC,踩红线。

对策:全文禁利用章节;证据列只写「下一步验证」;Exit S1–S8

16 阶段 · P09 四铁律

长流程跑完,四铁律只是其中一章

命令 /sec(或 /hive sec)。标准档可见进度 14~16 步;四铁律标题只允许出现在 P09

P09 · ①

信任边界

谁不可信:客户端 / 代理后 / 会话 / 数据卷。

P09 · ②

通道与协议

对外对内协议与端口;TLS 有或未覆盖。

P09 · ③

鉴权模型

登录 → token → allow;失败路径必须可陈述。

P09 · ④

危险面

上传 / 反序列化等 sink;只写风险,不写 PoC。

P01 授权 → P02 ROE → … → P09 四铁律 → P10 鉴权 → P11 sink → … → P16 REPORT

三端都能跑

Cursor · Claude Code · Codex
同一套工单,换工具不换规矩

不是锁死某一个 AI。装上入口,阶段命令、门禁、交付物完全一致。

Cursor

RECOMMENDED

install.ps1,或把 skills/sec-analysis 放进 .cursor/skills/,然后 /sec authorize

Claude Code

SUPPORTED

整包放项目同级,读 BUYER-README.md / SKILL;按同一套阶段推进到 REPORT READY。

Codex

SUPPORTED

整包进工作区,先 doctor / verify,再用标准命令跑到 Exit Declaration。

交付清单

¥49,买的是可复用的安全分析火力

不是会员课,不是「合规审计」。是一套能反复开火的 16 阶段安全分析 Harness,含教学危险面金样。

  • Sec Analysis Skill — 封闭命令 /sec,Contract + Exit Criteria S1–S8
  • install / doctor / verify — IronHive 密度入口,不绑企业运行时
  • 反模式 SEC-AP-01…10 — 禁止四标题冒充全流程、有登录=鉴权完整
  • 16 阶段 PROCESS-STANDARD — 授权到 REPORT,跟做 90~120 分钟
  • 样本 + 金样 — sec-lab · TRY-SEC-HARNESS-LIVE
  • 跟做清单 — FOLLOW-PATH · TEST-EFFECT · VALUE-CHECK

五分钟上手

解压,doctor 绿,说一句开跑

不用装 IronHive。先双绿,再跟金样。

01

解压并 install

下载 sec-analysis-v1.zip,执行 install.ps1

02

doctor + verify

scripts/doctor.ps1 → READY;scripts/verify-gold.ps1 → PASS。

03

粘贴启动句

对照 fixtures,从 /sec authorize 跑到 REPORT + S1–S8。

读取 BUYER-README.md 与 skills/sec-analysis/SKILL.md, 对 fixtures/sec-lab 从 /sec authorize 开始,按 16 阶段推进。 我使用的工具是:Cursor / Claude Code / Codex(三选一写明)。 最终只维护一个 REPORT.md,并附 Exit Declaration S1–S8。禁止利用 PoC。 之后 /sec continue · 卡住就问 /sec status · 自检用 doctor / verify

常见疑问

买之前先看清楚

这是渗透测试 / 漏洞利用教程吗?

不是。这是授权样本上的安全分析工单。只写危险面与风险评级,不写利用 PoC

和「分析母巢」里的安全蜂重复吗?

母巢是一巢四蜂总包;本包是安全分析的独立长流程 Harness(16 阶段、S1–S8、sec-lab 金样),可与母巢并存。命令兼容 /sec/hive sec

和运维分析包有什么区别?

运维包回答拓扑/覆盖/密钥注入/探活回滚;本包回答信任边界/通道/鉴权/危险 sink。design 标题零交集。

是 IronHive 企业版吗?

不是。只借鉴组织法(doctor/verify、反模式编号、Exit Criteria),不绑 Gatekeeper、Jira、19 阶段全运行时。

Buy

别再交「四个标题就 READY」的报告了

一次买断。16 阶段跑完再 READY,verify 过了再交差。

¥49
¥69
微信 / 支付宝扫码支付 再看三端支持

本商品是安全分析工单 Skill、样本与金样模板,不是代渗透服务; 不含 IronHive 企业套件与利用 PoC。数字商品一经下载不支持退款。

付款后你会收到

  1. 完整包 sec-analysis-v1.zip
  2. install / doctor / verify 脚本
  3. Skill + 16 阶段 + 反模式 + thresholds
  4. sec-lab 样本与可跟做金样
安全分析框架 ¥49 · Cursor / Claude Code / Codex
立即支付