首页/第二十篇 开发、数据与安全/安全检查、代码审查与 Codex
16px
第二十篇 · 开发、数据与安全

安全检查、代码审查与 Codex

目录(3

“帮我检查一下有没有安全问题”听起来很明确,实际上几乎没有边界。检查依赖、认证、权限、密钥、输入处理,还是部署配置?没有攻击面,安全审查很快会变成一份通用建议清单。

Codex 或 ChatGPT 能帮人看见熟悉代码里的盲点,但安全问题不是靠一轮扫描宣告消失的。

从资产和信任边界开始

先说清系统保护什么:账户、付款、客户文件,还是内部管理权限。再画出数据从浏览器到 API、数据库和第三方服务的路径,标明哪里改变了身份或信任程度。

一个头像上传接口,看起来只是文件处理。继续追问会出现更多问题:谁能上传,文件是否公开,服务端是否相信扩展名,图片解析器在哪里运行,旧文件怎样删除?让模型沿着一条真实数据路径提问,比让它背诵“十大漏洞”有效。

审查要落到可利用的路径

模型指出“可能存在越权”时,不要立即修改。请它给出前置条件、涉及代码、攻击者能获得什么,以及如何用安全测试确认。一个普通用户把 URL

🔒 此内容需要 VIP 解锁

订阅 VIP 即可解锁全部 ChatGPT 进阶文章与附录。

持续更新价原价¥558¥358/立省 ¥200