Cursor 安全分析工单:16 阶段 · P09 四铁律 · 禁利用 PoC,doctor 绿了再交差
很多人写「安全分析」时有个坏习惯翻两眼登录页、看见一个上传接口就敢写——「鉴权已完善」「存在反序列化风险建议加强」「整体安全可控」更糟的是把运维报告的标题改两个字——「探活与回滚」换成「信任边界」——照样交差。领导一问三连信任边界画了几个区默认可信的是谁鉴权失败路径在哪token 失效后走哪条危险 sink 的位置锚点是文件哪一行有没有写利用步骤答不上来就是空话。真正能交付的安全分析不是渗透平台也不是再抄一份扫描器截图。它必须同时满足标准流程是16 阶段四铁律只出现在P09禁止用 34 个标题冒充全流程有登录 ≠ 鉴权完整缺 TLS / 缺失败路径就写「未覆盖」全文禁利用 PoC——只写风险面与证据不教打点有doctor/verify最终一份带Exit Criteria S1–S8的可复查REPORT这就是安全分析工程框架Sec Analysis Harness要解决的事。一、产品是什么 / 不是什么1.1 是什么安全分析框架 sec-analysis-v1一套可安装到 Cursor也支持 Claude Code / Codex的安全分析工单。项内容商品 IDsec-analysis-v1命令面/sec兼容/hive sec入口密度install→doctor→ 16 阶段 →verify铁律窗口仅 P09信任边界 · 通道与协议 · 鉴权模型 · 危险面交差门禁Exit CriteriaS1–S8反模式SEC-AP-01…10编号可引用边界不写利用 PoC不绑企业运行时 / Gatekeeper交付ZIP 买断支付后秒下载 · 首发¥49标价 ¥69一句话在授权样本上按 16 阶段把信任边界、通道、鉴权、危险 sink 写成可复查 REPORT用 doctor/verify S1–S8 证明没装有、没写 PoC。1.2 明确不是什么买之前先看清不是说明❌ 渗透平台 / 漏洞扫描 SaaS不替你扫全网、不代打点❌ 运维分析包探活回滚是/ops别串味❌ 合规审计清单不是 ISO/等保检查表交差❌ 利用教程禁止利用章节与 exploit payload❌ 代渗透人工买的是工单与金样不是外包二、规范操作总览先看流程再谈特色2.1 入口三件套2 分钟自证install.ps1 → scripts/doctor.ps1 # READY / NOT READY → /sec authorize … P16 → scripts/verify-gold.ps1 # 结构 金样回归# 解压后路径以你本机为准 powershell -ExecutionPolicy Bypass -File .\install.ps1 powershell -File .\scripts\doctor.ps1 powershell -File .\scripts\verify-gold.ps1纪律doctor 显示 NOT READY禁止假装开工verify FAIL禁止对外喊 READY。2.2 16 阶段怎么跑规范操作清单段阶段你必须交出什么A 入口治理P01 授权 → P02 ROE授权范围、禁止项、交战规则B 准备资产P03–P06环境、收样指纹、资产清单、数据触点C 威胁暴露面P07–P09边界建模、攻击面表、四铁律设计D 专项审查P10–P13鉴权失败路径、sink 锚点、秘密面、依赖(SOFT)E 收口交付P14–P16风险评级、证据表、REPORT Exit Declaration辅助命令/sec continue·/sec status·/sec doctor·/sec verify卡住就问 status想续跑就 continue——同一份 REPORT 滚到终局。三、P09 四铁律标题必须逐字四铁律只在 P09。下面四个四级标题必须逐字一个字都不能漂#标题逐字逼你回答什么过关信号1信任边界≥2 个区域谁默认可信 / 不可信分区可陈述2通道与协议TLS / 明文 / 内网未看见就写未覆盖不装有加密3鉴权模型token/session、鉴权点、失败路径禁止「有登录完整」4危险面上传/反序列化等≥1 个 sink位置锚点不写利用 PoC3.1 硬规则写错就失败出现「探活与回滚 / 备份与 WAL / 检查项映射」等外蜂标题→ 阶段失败evidence 表头六列类型 | 位置锚点 | 影响 | 复现/置信度 | 下一步验证 | 风险级全文出现 exploit payload / 逐步打点 →直接不合格缺证据只允许写「未覆盖」禁止编「整体可控」3.2 烂写法 vs 本包逼出来的写法场景烂写法装有好写法本包逼出来的看见登录页「鉴权已完善」「鉴权点登录接口失败路径未覆盖未见 401/刷新链」上传接口「建议加强校验」 贴 PoC「sink上传处理类·行号下一步验证…无利用步骤」无 TLS 证据「传输已加密」「通道与协议未覆盖未见 TLS 终止点」四个标题交差当全程标明仅 P09前后仍走 P01–P16金样fixtures/sec-lab故意做弱鉴权 上传/反序列化危险面——就是为了逼你写锚点而不是喊口号。四、包内模块你买到什么sec-analysis-harness/ ├── BUYER-README.md / OVERVIEW.md / FOLLOW-PATH.md ├── install.ps1 · thresholds.yaml · ANTI-PATTERNS.md ├── docs/PROCESS-STANDARD.md · sec-process-16.png ├── skills/sec-analysis/ # Exit S1–S8 · 16 阶段 ├── commands/ · templates/ · scripts/ │ ├── doctor.ps1 │ └── verify-gold.ps1 ├── fixtures/sec-lab/ # 教学危险面样本 └── cases/TRY-SEC-HARNESS-LIVE/ # 金样 Exit Declaration模块你得到的能力Skill/sec封闭命令、阶段 DoD、continue/status入口三件套install / doctor / verify16 阶段标准四铁律不能冒充全流程S1–S8交差可勾选、可复查sec-lab 金样打开就能对照verify 可回归跟做路径约 90120 分钟跑通纪律上手顺序BUYER-README→ doctorverify 双绿 → 读金样 REPORT →FOLLOW-PATH自跑/sec authorize。五、Exit Criteria S1–S8交差清单REPORT 末尾必须附Exit Declaration。少一条不算 READYGate含义不过则S1P09 四标题逐字齐全禁止伪 READYS2P01–P02 授权与 ROE同上S3P04 指纹 ≥3同上S4P05 资产清单达标同上S5P08 攻击面有表同上S6P10 鉴权失败路径同上S7P11 sink 锚点 无 PoC同上S8P15–P16 spiral≤2同上这就是框架特色的硬核部分不是多写几句提示词而是交差清单焊死。六、框架特色16 阶段软件标准流水线——不是「四个标题模板」P09 四铁律标题逐字——外蜂串味即失败Exit Criteria S1–S8——领导问「做完没」有勾选项doctor / verify 双绿——环境与金样可自证禁利用 PoC——授权分析姿态合规好讲sec-lab 金样——弱鉴权 危险 sink跟做有对照七、启动句读取 BUYER-README.md 与 skills/sec-analysis/SKILL.md 以及 thresholds.yaml、ANTI-PATTERNS.md、docs/PROCESS-STANDARD.md。 对 fixtures/sec-lab 从 /sec authorize 开始continue 到 P16 report。 我使用的工具是Cursor或 Claude Code / Codex三选一写明。 最终只维护一个 REPORT.md并附 Exit Declaration S1–S8。 P09 四标题必须逐字信任边界 · 通道与协议 · 鉴权模型 · 危险面。 禁止利用 PoC缺证据只写「未覆盖」禁止装有。卡住/sec status。自检/sec doctor·/sec verify。八、和同店其他框架怎么选商品命令解决什么和本包关系运维分析/ops拓扑/配置/密钥/探活回滚并存别换皮分析母巢/hive库/运维/审计/安全四维要换蜂必变 → 母巢要安全加长 → 本包前端 Dist 逆向/fr打包产物逆向并存不是安全分析AI 开发框架/sw需求→开发→审查并存怎么选只要安全风险面做厚16 阶段 S1–S8→ 买本包要四维一起换蜂 → 买 分析母巢要拆 dist/APK/JAR → 买逆向线与本包可并存九、适合 / 不适合适合授权/自有样本上的边界、鉴权、危险 sink 分析讨厌「有登录就写鉴权完善」的换皮报告用 Cursor / Claude Code / Codex要可断点 continue需要 doctor/verify S1–S8 证明不是空文档不适合要买「渗透平台 / 代打点 / 利用教程」要未授权扫描全网只想要一句万能提示词、不愿跑 doctor十、常见疑问Q会教写 PoC 吗A不会。硬纪律禁利用章节只交风险面、锚点与下一步验证建议。Q和母巢里的安全蜂重复吗A母巢是四维总包本包是安全分析的独立加长 Harness16 阶段 S* 门禁 sec-lab。命令兼容可并存。Q必须把样本服务跑起来吗A默认以静态证据与金样结构为主动态 HITL 可选且仍禁 PoC。QClaude / Codex 行不行A可以。Markdown 工单 Skill三端同一套阶段与交付物。十一、价格与购买首发¥49标价 ¥69一次买断支付后秒下载商品介绍先看清再买安全分析工程框架 · 16 阶段 / doctor / verify - 小杨技术铺支付页购买 安全分析工程框架16阶段/doctor/verify- 小杨技术铺官网首页轮播JAR自动化逆向源码插件 - 专业逆向开发资源 →「安全分析 · ¥49」建议顺序打开介绍页确认交付清单 → 支付下载 → doctor/verify 双绿 → 读金样 → 跟做 → 换你自己的授权样本。同店还可看运维分析 ¥49 · 分析母巢 ¥49 · 前端 Dist 逆向 ¥59 · AI 开发框架 ¥49。去官网拿下安全分析工程框架 · 16 阶段 / doctor / verify - 小杨技术铺
