寓言故事
十种常见裂缝的城防图
新城建起会说话的办事厅。它能读文书、接待商户、调用库房、替人填写表格。城主以为,只要门口有守卫,城就安全。
开门不久,麻烦从不同方向冒出来。有人把恶意命令藏在来信里,有人骗办事厅交出不该看的账册,有人让它调用错误工具,还有人用大量请求挤垮窗口。每次事故看起来都不一样。
城主先加厚大门,要求守卫盘问来人。可有的攻击藏在合法材料里,有的发生在内部权限,有的来自供应商,有的源于输出被误信。只守门,挡不住城里的裂缝。
老城防官把事故画成十类常见裂缝:指令被污染、敏感信息外泄、供应链不稳、权限过大、输出未经验证、依赖过度、越权调用、评估不足、监控缺失、资源被滥用。
这张图不是全部威胁,却让工匠和官员有了共同检查表。每建一个新窗口,都沿着十类裂缝逐项问:入口怎样隔离,权力怎样限制,失败怎样发现,证据怎样留下。
办事厅后来仍会遇到新骗术,但不再只靠临场惊慌。城主明白,复杂应用的安全要从常见风险清单开始,把反复出现的裂缝变成上线前、运行中和事故后的固定检查。
城防官还强调,十类裂缝不是护身符。若只把图挂在墙上,不把它变成验收、权限、记录和演练,下一次事故仍会从同样地方钻进来。清单要进入日常流程。
后来每次新增办事窗口,工匠都要拿城防图走一遍:最坏输入是什么,能调用什么,输出谁会信,异常谁能看见。十类风险让安全讨论从空泛担心变成具体工程检查。后来城主发现,这张图还能让不同工匠对齐语言。修门的人、管钥匙的人、验输出的人终于知道彼此在防哪类裂缝,安全不再只靠某个高手。清单不能替代判断,却能避免团队反复漏掉同类危险。后来事故复盘也按这十类归档,方便下一次上线前提前拦住。