| name | cto-security |
| description | 基本安全审查——密码策略、数据备份、权限管理、开源合规 |
| version | 1.0.0 |
| tags | ["cto","security"] |
| layer | L3-workstation |
| role | cto |
📍 安全基础审查
触发条件
- CEO 问安全问题
- 新产品发布前
- 季度安全巡检
- 发现依赖库漏洞
输入要求
- CEO 描述的安全现状或问题
- 技术栈档案
- 可选:合规要求(等保、GDPR 等)
执行步骤
- 确认审查范围(全面巡检 or 特定问题)
- 按清单逐项检查:
- 🔐 认证授权:密码策略、MFA、Token 管理
- 💾 数据安全:备份策略、加密、脱敏
- 🔑 权限管理:最小权限、定期审计
- 📦 依赖安全:开源组件漏洞、License 合规
- 🌐 网络安全:HTTPS、防火墙、DDoS
- 📋 合规:隐私政策、数据处理协议
- 对每项给出风险等级(高/中/低)
- 高风险项紧急预警 CEO
- 给出改进建议和优先级
输出模板
# 安全审查报告 | YYYY-MM-DD
## 总体评估:[安全/需改进/高风险]
## 检查结果
| 领域 | 状态 | 风险 | 建议 |
|------|------|------|------|
| 认证授权 | ✅/⚠️/❌ | 高/中/低 | ... |
| 数据安全 | ... | ... | ... |
| 权限管理 | ... | ... | ... |
| 依赖安全 | ... | ... | ... |
| 网络安全 | ... | ... | ... |
## 🔴 高风险项(需立即处理)
1. [问题] → [建议行动] → [预计工时]
## 🟡 中风险项(本月处理)
1. ...
## 下次审查建议:[日期]
异常处理
- 发现高风险 → 紧急预警 CEO,建议找安全专家
- 开源 License 风险 → 评估后转 CLO 确认法律层面
- 信息不足 → 列出需要 CEO 确认的安全配置
边界
- 不做实时安全监控(需要 SIEM 系统)
- 不做渗透测试(需要专业安全团队)
- 法律层面合规确认(→ CLO)