跳到主要内容

平台能力 / AI 辅助分析

AI 辅助产品安全分析

从产品描述和已有资料开始,AI 协助起草架构与安全分析建议。团队检查事实、修改建议,再将确认的内容纳入产品记录。

产品分析 / 联网网关预编写示例
架构草稿DFD · 更新数据流
设备 / 信任边界固件包云端更新服务外部服务更新客户端软件包真实性检查DB固件存储接受更新后写入
先核对数据流和信任假设,再将相应威胁纳入分析。
产品概况架构威胁安全记录评审一项需求
查看架构、威胁场景和安全需求,了解分析如何逐步展开。AI 可以辅助哪些工作

安全需求评审示例

检查建议,把需求写具体。

团队可以逐项检查和修改草稿。试着修改下方的安全需求,保存评审后的内容,再写入示例记录。

安全需求评审预编写示例
  1. AI 草稿
  2. 人工评审
  3. 产品记录
T-01 → SR-01需求草稿

在安装前验证固件真实性

关联威胁

攻击者在分发路径上替换固件包。攻击能否成功,取决于更新客户端实际执行的检查。

安全需求

设备应在安装前验证固件包。

建议的验证活动 · 待执行

提交签名无效的固件包,检查设备是否在写入固件前拒绝更新。

先对照产品设计,检查这项建议需求。

交互示例使用预先编写的内容。修改仅保留在当前页面,不会调用 AI 服务,也不会写入 Sytance 工作区。

AI 辅助工作的范围

依据已有产品资料,逐步展开分析。

Sytance 可辅助整理产品概况,起草架构图、威胁场景及后续的安全需求、设计措施和验证活动。随着分析推进,团队逐项复核这些内容。

工作说明产品概况

明确本次分析的范围

输入资料
产品描述、运行环境、对外接口,以及团队已有的架构资料。
AI 辅助工作
协助整理产品概况和架构草稿,补充缺失信息,明确本次分析涉及哪些系统。
团队复核
确认预期用途、部署方式和责任边界。分析中的产品假设,需要由了解实际设计的人员确认。

团队协作与数据使用

团队确认后,分析结果进入产品记录。

团队可以检查和修改 AI 生成的分析,确认后纳入产品记录,用于后续设计、验证和文档编制。

AI 工作流可能将相关产品信息和指令发送给外部 AI 服务。提交受限资料前,应确认相应的数据处理安排。

AI 与客户数据

维护产品信息

在工作区记录产品的接口、权限和数据流,补充缺失信息,并在产品发生变化时更新分析。

安排并记录安全工作

为安全需求安排设计与验证工作,记录实施情况、测试结果和相应证据。

编制合规资料

依据产品适用的 CRA 或医疗器械网络安全要求,将团队确认的分析和证据整理成文档,供评审使用。

AI 辅助分析、威胁建模和 SBOM 管理,均为 Sytance 平台中的能力。