Method

先证明覆盖范围,
再给出安全结论。

规则负责覆盖,模型辅助研判,人核对证据、边界与建议后签发。

How it works

固定输入,走完五步,由人签发

这是一条连续的交付链,不是三个彼此分开的流程。

开始前

四项输入

01
授权与资产边界
系统、域名、代码库、服务器、测试窗口、允许动作和排除项。
02
固定版本与依赖
代码版本、构建信息、依赖清单与部署环境。
03
证据接入方式
只读账号、客户侧采集、脱敏导出或驻场处理,以及数据是否允许出域。
04
基线与关注点
历史报告、已知例外、业务关键路径和监管要求。
Human sign-off

模型参与,人对交付负责

自动化与模型扩大覆盖、补充上下文;人员复核证据、严重度、措辞和建议后,报告才进入交付版本。

只读 · 核验 · 告知,三条边界贯穿全过程。

01
授权与范围
02
只读采集
03
研判核验
04
人工签发
05
复测与基线
Three gates

三层收敛,不把告警当结论

先证明覆盖,再判断问题,最后确认是否足以签发。

01

约定范围全量覆盖

对纳入范围的资产、代码与依赖清单统一跑规则、版本与历史基线检查,记录覆盖清单和未能采集的部分。

先说明覆盖了什么
02

命中项与关键路径研判

模型辅助阅读命中位置,以及认证、权限、数据处理等关键路径的上下文,判断问题是否存在、能否触发。

告警不直接进报告
03

情报对照与人工复核

需要引用公开漏洞时核对编号、影响版本与利用条件;最终由人复核证据、严重度、边界与修复建议后签发。

人签字,人担责
Report sample

报告把结论、证据与下一步放在一起

以下只展示字段格式,不代表真实客户或真实事件。

正式交付
范围:覆盖资产、版本、时间与未覆盖项
发现:影响范围、触发条件、证据与判断依据
行动:修复优先级、责任方与验证方式
闭环:复测状态、风险接受与签发信息

“漏洞存在”和“已被利用”分开表述;没有证据支持的状态,不写成确定事实。

发现项样例 · 非真实项目

F-003 · 高优先级

格式示意
发现
授权校验可被绕过(格式示例)
证据
src/auth/policy.ts:128 · 请求链路 A → B
状态
漏洞存在;未发现已被利用的证据
建议
先收紧服务端校验,再轮转受影响凭据
复测
修复版本部署后按同一路径验证

每条结论都能回溯。