威胁模型入门:从零构建安全直觉

威胁模型入门:从零构建安全直觉

_

网络安全行业常把“威胁模型”挂在嘴边,但多数人只把它当流行词。简单说,威胁模型就是系统性地回答四个问题:保护什么、谁要搞破坏、怎么搞、我们怎么防。如果漏掉“假设条件”和“故意不处理的风险”,这个模型在实践中基本没用。

威胁模型的核心框架

一个可用的威胁模型至少需要七项内容:资产(要保护的东西)、威胁来源(黑客、自然灾害、愤怒员工、愚蠢立法等)、攻击路径、防御措施,以及常被忽视的资产关系图、假设条件、故意忽略的威胁。关键是把资产画成关系图而非列表,因为不是所有资产价值相同。假设条件尤其重要——如果假设错了,整个模型就失效。

举例来说,端到端加密消息中的“隐形蝾螈攻击”能绕过举报功能,正是因为设计者假设每条消息只有一个有效密钥,而引入多密钥场景就超出了算法的安全边界。明确假设能帮你看见“未知的未知”,威胁模型不是一次性的,应该持续更新。

上手操作步骤

先起草七项清单,然后在图纸或数字工具上画出系统各组件的依赖关系图。接着画一个方框框住整个图,像《堡垒之夜》缩圈一样逐步聚焦每个组件——每轮迭代记录该组件的输入输出,尽量回答七项问题。重复直到抽象层级无法再深入,再盘点未深入层的假设。注意那些“不应该有的关系”,比如数据库内部搞个RSS订阅就不合理。

作者自己的实践项目(Fediverse 的密钥透明度)就按这个思路写规范,把威胁分四类:设计杜绝、缓解(假设不错误则攻击不会成功)、可处理(需要运维注意)、开放式(故意不处理的风险)。

编注:信源为安全工程师 Soatok 的个人博客,材料为概念科普与实操指南,主线是威胁模型基础框架。未涉及商业工具或企业级流程。


美元理财收益4%的背后:汇率波动如何侵蚀回报 2026-07-04
微星预装工具爆高危提权漏洞,可获系统最高权限 2026-07-04