改進威脅模型
最佳化 Codex 安全的上下文,讓發現結果排序更準、審查更快
瞭解什麼是威脅模型,以及為什麼編輯它能改善 Codex 安全給出的建議。
什麼是威脅模型
威脅模型是一段簡短的安全摘要,用來描述你的儲存庫是如何工作的。在 Codex 安全中,你會以 project overview 的形式編輯它,系統會把它作為後續掃描、優先順序排序和審查時的上下文。
Codex 安全會先根據程式碼自動生成第一版。如果你覺得發現結果的關注點不對,第一件應該修改的通常就是威脅模型。
一個有用的威脅模型,應該簡潔地說明系統如何工作,以及哪些區域值得重點審查。
通常它會明確指出:
- 入口點和不可信輸入
- 信任邊界和認證假設
- 敏感資料路徑或高權限操作
- 你希望團隊優先審查的區域
例如:
用於賬戶變更的公開 API。接受 JSON 請求和檔案上傳。使用內部認證服務做身份校驗,並通過內部服務寫入計費變更。審查時重點關注認證檢查、上傳解析,以及服務間信任邊界。
這會讓 Codex 安全在後續掃描和發現結果排序時擁有更好的起點。
改進並持續回看威脅模型
如果你想讓結果更好,優先先改威脅模型。當發現結果沒覆蓋你關心的區域,或者結果總是出現在你並不預期的位置時,就應該先從這裡入手。威脅模型會直接影響後續掃描的上下文。
在哪裡編輯
如果你要檢視或更新威脅模型,請前往 Codex 安全掃描頁,開啟目標儲存庫,然後點選 Edit。
相關文件
- Codex 安全雲端設定 介紹儲存庫設定和發現結果審查。
- Codex 安全 提供產品概覽。
- Codex Security 雲端常見問題 解答常見雲端問題。
來源:</zh-TW/docs/security/threat-model> 更新時間:2026-04-30(UTC)