ARTICLE DETAIL

资讯详情

深耕编程入门与网站建设的一线实战洞察。

基于 awesome-copilot data-breach-blast-radius Skill 的数据泄露爆炸半径预评估实战指南

基于 awesome-copilot data-breach-blast-radius Skill 的数据泄露爆炸半径预评估实战指南 基于 awesome-copilot contenteditable="false">【免费下载链接】awesome-copilotCommunity-contributed instructions, agents, skills, and configurations to help you make the most of GitHub Copilot.项目地址: https://gitcode.com/GitHub_Trending/aw/awesome-copilot这是一篇围绕>gh skills install github/awesome-copilot># Django / Python models.py class User(models.Model): email models.EmailField() # Tier 3 date_of_birth models.DateField() # Tier 2与姓名组合 ssn models.CharField(max_length11) # Tier 1// TypeScript / Prisma model User { email String // Tier 3 phoneNumber String? // Tier 3 dateOfBirth DateTime? // Tier 2组合时 cardNumber String? // Tier 2 PCI-DSS }// Java / Spring / JPA Entity public class Patient { Column(name diagnosis) // Tier 1 PHI private String diagnosis; Column(name ssn) // Tier 1 private String ssn; }// C# / EF Core public class UserProfile { public string Email { get; set; } // Tier 3 public string PassportNumber { get; set; } // Tier 1 public DateTime DateOfBirth { get; set; } // Tier 2 }日志泄露是高频被忽视的风险详见># BAD — 记录 PII logger.info(fUser {user.email} logged in from {request.remote_addr}) logger.debug(fPayment for card {card_number})**API 过度返回Over-fetching**同样危险——序列化器把本不该返回的字段一并吐出{ id: ..., email: ..., // Tier 3 phone: ..., // Tier 3 dateOfBirth: ..., // Tier 2 — 该返回吗 passwordHash: ..., // Tier 1 — 绝不应返回 ssn: ..., // Tier 1 — 绝不应返回 }五、数据流追踪五类节点技能要求沿数据生命周期追踪五个维度SKILL.md节点类型重点检查项采集点Ingestion表单提交、API POST/PUT、文件上传、第三方 webhook、OAuth 回调、SSO 断言、CSV/Excel 导入、ETL 管道处理点Processing业务逻辑、缓存层Redis/Memcached 中哪些 key 含 PII、消息队列Kafka/SQS/Service Bus/RabbitMQ 的 payload、后台任务存储点Storage主数据库、文件存储S3/Azure Blob/GCS、搜索索引Elasticsearch/OpenSearch 是否索引了 PII 字段、分析仓库BigQuery/Snowflake/Redshift/Synapse 作用域是否正确、备份存储是否加密且访问受控传输点Transmission对第三方的出站 API 调用、webhook 投递内容、报告/导出CSV/PDF/Excel、邮件/短信/推送通知正文暴露点Exposure未认证的公开 API、缺失授权检查IDOR/BOLA、过宽的 API 响应、CORS 配置错误、公开存储桶、容器环境向 stdout/stderr 记录敏感数据、含 PII 的错误信息与堆栈、生产环境残留的调试端点六、爆炸半径计算模型每个暴露向量按以下公式打分完整公式与矩阵见 references/blast-radius-calculator.mdBlast Radius Score (BRS) Tier_Weight × Exposure_Likelihood × Population_Scale × Completeness_Factor × Context_Multiplier六个因子详解因子 1数据分级权重T—— T15.0、T24.0、T33.0、T42.0、T51.0。同一暴露向量含多级数据时取最高级权重若 3 个不同分级字段同时暴露最高权重 0.5聚合攻击风险。因子 2暴露可能性E—— 从 1.0当前无需认证即可公开访问到 0.1纵深防御完备加密、字段掩码、正确授权、限流、异常检测齐全中间档位包括 0.9IDOR 顺序 ID、损坏的 JWT 校验、0.7需认证但授权过宽、0.5需显著攻击投入且无纵深防御等。因子 3人口规模P—— 分两步先寻找代码库中的强信号README 提及用户数、seeder/fixture 的记录数、迁移注释、监控配置、DB 实例规格db.t3.micro→ 1 万活跃用户db.r5.4xlarge→ 50 万无信号时使用保守默认值内部工具 100–1,000、B2B SaaS 初创 1,000–10,000、成长型 B2C 应用 10 万–100 万、政府/公共部门 1 万–1,000 万并显式声明假设。记录数映射为 0.1100到 1.01 亿的规模分。因子 4数据完整性C—— 完整身份记录1.0、部分可关联0.9、邮箱PII0.8、仅敏感字段0.7、仅联系方式0.5、碎片化0.3、正确匿名化0.1。因子 5情境倍率M—— 关键情境儿童数据 ×2.0COPPA/GDPR 第 8 条、健康记录 ×1.8、生物特征 ×1.8不可变更、金融账户凭据 ×1.7、政府证件 ×1.6、跨域存储 ×1.3、备份/归档存储 ×1.2常被遗忘。归一化与实战算例原始得分通常落在 0–8 区间归一化到 0–100Normalized_BRS min(100, (raw_BRS / 8.0) × 100)分数区间判定0–25Low、26–50Medium、51–75High、76–100Critical。算例 1电商结账系统—— 暴露向量/api/users/{id}/payment-methods无所有权校验IDORTier T2卡尾号账单地址 4.0可能性 0.9顺序 ID 的 IDOR几乎必被利用人口 10 万 0.6完整性 0.9情境倍率 1.7支付数据BRS 4.0 × 0.9 × 0.6 × 0.9 × 1.7 3.30 → 归一化 66/100 → HIGH算例 2内部 HR 工具——/api/employees对所有公司用户可见Tier 5.0含 SSN取 T1可能性 0.7有认证但无 RBAC人口 2,000 0.3完整性 1.0完整档案倍率 1.6政府证件BRS 5.0 × 0.7 × 0.3 × 1.0 × 1.6 1.68 → 归一化 34/100 → MEDIUM关键规则即使分数不高只要暴露 SSN 等 Tier 1 数据财务影响应凌驾于分数之上必须标记为 HIGH。组织级汇总指标最大并发暴露MSE单攻击者获得广泛数据库访问时可能受影响的最大个体数——这是监管报告中使用的数字预期泄露暴露EBE基于最可能攻击向量最高可能性而非最高影响发现的典型暴露监管触发计数触发的不同监管制度数量每个都有独立通知义务与罚款公式。七、监管影响评估多司法辖区并算技能要求应用所有匹配的司法辖区——最严格者决定通知时限。辖区检测基于代码库信号完整触发模式见 references/regulatory-impact.md司法辖区触发信号示例最高罚款公式法律级精确通知时限GDPR欧元货币、44/49 等欧洲电话区号、.de/.eu等 TLD、EU 云区域、consent/erase/export 相关代码Art. 83.4max(€1000 万, 全球年营业额 2%)Art. 83.5max(€2000 万, 全球年营业额 4%)72 小时CCPA/CPRA加州居民、加州销售税逻辑、do_not_sell、GPC 头§ 1798.155(a)非故意$2,500/次故意$7,500/次§ 1798.150 私人诉权 $100–$750/消费者最迅速时间500 加州居民须通知 AGHIPAAPHI 字段、FHIR/HL7、Epic/Cerner 集成、BAA 引用45 CFR § 160.404 四档A 档 $137–$68,928/次上限 $2,067,813D 档故意且未纠正$68,928–$1,919,17360 天LGPD巴西BRL 货币、CPF/CNPJ 字段、55、PIX 等本地支付Art. 52, I巴西上财年营收 2%单次违规硬顶R$5000 万2 个工作日ANPD 指引新加坡 PDPA65、SGD、nric/fin字段最高 S$100 万 或 新加坡年营业额 10%取较高者3 个自然日GDPR 罚款估算营收未知时的保守区间公司画像预估年营收现实 T1 罚款现实 T2 罚款初创10 人€200 万€2.5 万–€10 万€5 万–€25 万中小企业10–50 人€200 万–€1000 万€5 万–€40 万€10 万–€80 万中型50–500 人€1000 万–€1 亿€20 万–€200 万€50 万–€400 万大型企业500–5000 人€1 亿–€10 亿€200 万–€2000 万€500 万–€4000 万跨国企业€10 亿€1000 万2% 封顶€2000 万4% 封顶历史罚款校准均可公开验证链接在 SOURCES.mdMeta €12 亿2023跨境传输、Amazon €7.46 亿2021Cookie 同意、British Airways €2200 万202050 万条记录、Marriott €1840 万20203.39 亿条记录。未通知或延迟通知将为基础罚款增加 20–30%。总泄露成本模型IBM 2024 基准直接成本检测与遏制约 $110 万、事后响应约 $120 万、业务损失约 $150 万通知成本 记录数 ×$2–$8/人信用监控 $5–$20/人/年法律成本 $20 万–$300 万取证 $5 万–$50 万公关 $10 万–$50 万。声誉倍率B2C 消费品牌 ×1.5、低公众曝光 B2B ×1.1、医疗/金融机构 ×2.0、政府/公共部门 ×1.8。最终输出格式要求给出三段式区间最低可能成本 / 可能成本 / 最大暴露。八、报告生成必含的七个部分技能要求调用renderMermaidDiagram渲染数据流图绝不输出原始 Mermaid 代码块完整模板见 references/report-format.md。报告必须包含Executive Summary执行摘要2–3 段无行话文字面向 CEO/CISO/董事会——系统持有哪些数据、多少人受影响、最危险的暴露向量是什么、财务与监管影响几何、最该先修什么Sensitive Data Inventory敏感数据清单表字段名、来源位置、级别、类别、是否加密、是否被记录、是否有外部暴露Data Flow MapMermaid 数据流图沿 采集→处理→存储→传输 四段子图绘制红色fill:#ff4444标记关键发现橙色fill:#ff8800标记高风险暴露点Top 5 Exposure Vectors前五暴露向量按爆炸半径分数排序每个向量给出位置、类型、暴露数据、利用方式、风险记录数、触发辖区、评分明细Regulatory Blast Radius Table监管爆炸半径表逐辖区列出是否触发、触发证据、通知时限Financial Impact Estimate财务影响估算最低/可能/最大三场景 成本分项明细Hardening Roadmap加固路线图按(影响 × 严重性) / 投入排序。数据流图节点配色约定fill:#ff6b6b公开/未认证暴露CRITICAL、fill:#ffa500需认证但控制薄弱HIGH、fill:#ffd700内部但授权过宽MEDIUM、fill:#51cf66安全GOOD。九、加固路线图P0–P3 优先级控制加固清单见 references/hardening-playbook.md按优先级组织优先级控制项爆炸半径削减投入P01 天修复 IDOR/BOLA加所有权校验受影响向量 90%低P0从 API 响应移除敏感字段受影响字段 85%低P0撤销公开存储桶访问S3/Blob受影响存储 100%低P0从代码/日志移除明文凭据受影响密钥 100%低P1本周T1 数据字段级加密加密字段 80%中P1支付卡数据令牌化卡数据暴露 95%中P1从日志语句移除 PII日志暴露 70%中P2本冲刺数据访问审计日志 数据库活动监控检测时间 -50%-60%中P2敏感端点限流批量收割 60%低P3本季度数据保留 自动删除陈旧数据暴露 40%高P3分析存储与生产 PII 分离分析侧泄露 60%高P0 典型修复代码IDOR 修复Python/FastAPI# VULNERABLE — 无所有权校验 app.get(/api/orders/{order_id}) def get_order(order_id: int): return db.query(Order).filter(Order.id order_id).first() # SECURE — 所有权校验 app.get(/api/orders/{order_id}) def get_order(order_id: int, current_user: User Depends(get_current_user)): order db.query(Order).filter( Order.id order_id, Order.user_id current_user.id # ownership check ).first() if not order: raise HTTPException(status_code404) return order过度返回修复TypeScript/Node// VULNERABLE — 返回全部字段含 passwordHash、ssn const user await User.findById(id); res.json(user); // SECURE — 显式投影 const user await User.findById(id).select(id name email createdAt); res.json(user);当日完成清单Quick Wins全文件搜索硬编码密钥 → 迁移到环境变量 / Key Vault检查所有SELECT *→ 显式列清单排除敏感字段验证存储桶/容器 → 阻止公共访问移除打印请求体的console.log/logger.debug会话 Cookie 全部加HttpOnly; Secure; SameSiteStrict验证/api/admin/*路由要求 admin 角色确认密码重置令牌 15 分钟过期确认生产环境 500 错误不含堆栈跟踪验证.env与密钥文件在.gitignore中运行git log --all --full-history -- *.env检查历史密钥提交。十、参考文件体系每一条数字都可溯源该技能区别于同类工具的最大特点是可验证性优先的设计。全部法规引用集中在一个文件 references/SOURCES.md其中明确区分项目状态说明GDPR 罚款上限€2000 万/4% 营业额精确逐字引自 Art. 83.5CCPA 罚款$2,500/$7,500精确逐字引自 § 1798.155(a)2025-06-30 修订版HIPAA 分档金额2024 精确HHS 通胀调整需逐年核验爆炸半径分数估算启发式规划工具非法定/保险数字财务影响区间估算IBM 基准 罚款公式套用通知时限精确法律硬性期限评分公式本身也注明借鉴来源Tier×Likelihood 结构借鉴 OWASP 风险评级方法论完整性因子借鉴 FAIR 模型人口规模归一化参考 CVSS v4.0 攻击规模指标情境倍率参考 GDPR recital 75/91——同时坦诚声明该公式不是法律认可的评估标准只是用于比较暴露向量的相对排序启发式。参考文件按需加载对应 SKILL.md 的 Reference Files 表文件使用时机data-classification.mdStep 2 必备——完整 PII/PHI/PCI-DSS 分类法blast-radius-calculator.mdStep 4——评分公式、规模估计、完整性倍率、可能性矩阵regulatory-impact.mdStep 5——各辖区罚款公式、通知时限、成本基准hardening-playbook.mdStep 7——按技术栈分类的加固控制report-format.mdStep 6——完整报告模板与 Mermaid 图语法十一、输出纪律写好一份可信报告的最后守则技能在 Output Rules 中明确了报告的硬性要求始终以执行摘要开头——管理层最先读它始终包含敏感数据清单表——这是报告的基石始终产出财务影响估算——这是推动组织变革的动力始终调用renderMermaidDiagram渲染数据流图绝不输出原始 Mermaid 代码块绝不自动应用任何代码修改——加固路线图必须留给人审阅具体——每一条发现都要引用文件路径、字段名与行号声明假设——记录数是估算的就明确说出校准——严格区分确定已暴露与在 X 条件下可能暴露若代码库敏感数据极少且控制完善也要清楚说明扫描了哪些内容。报告末尾必须附Analysis Assumptions人口估算、年营收估算、地理分布、医疗场景假设与What Was Scanned分析了哪些文件、数据模型文件、API 层、配置/基础设施、日志/监控、测试数据是否含真实 PII这是支撑结论可信度的透明性保障。本文所引技能位于 skills/data-breach-blast-radius其全部数字、公式与分类均可在 references/SOURCES.md 溯源核验。该技能的产出仅用于风险规划与开发者教育实际监管指引请咨询合格法律顾问。【免费下载链接】awesome-copilotCommunity-contributed instructions, agents, skills, and configurations to help you make the most of GitHub Copilot.项目地址: https://gitcode.com/GitHub_Trending/aw/awesome-copilot创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表