<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Threat Modeling on PlumePHP</title><link>https://plumephp.com/tags/threat-modeling/</link><description>Recent content in Threat Modeling on PlumePHP</description><generator>Hugo</generator><language>zh-CN</language><lastBuildDate>Sat, 26 Sep 2026 00:00:00 +0800</lastBuildDate><atom:link href="https://plumephp.com/tags/threat-modeling/index.xml" rel="self" type="application/rss+xml"/><item><title>威胁建模与安全评审：从 STRIDE 分析到发布门禁的完整流程</title><link>https://plumephp.com/security-threat-modeling-review/</link><pubDate>Sat, 26 Sep 2026 00:00:00 +0800</pubDate><guid>https://plumephp.com/security-threat-modeling-review/</guid><description>&lt;p&gt;安全漏洞很少是&amp;quot;一个坏函数&amp;quot;造成的，而是&lt;strong&gt;设计层面的缺陷&lt;/strong&gt;——没做输入校验、信任了不存在的边界、遗漏了某个流程环节。威胁建模（Threat Modeling）正是&amp;quot;在设计阶段识别风险&amp;quot;的系统方法：在写代码之前，先画出系统的数据流，逐环节问&amp;quot;这里能被怎样攻击？&amp;quot;，再按风险排序投入防御。本指南从威胁建模方法论出发，系统覆盖 STRIDE 分类、数据流分析、威胁库、攻击树，以及安全评审清单与发布门禁的落地流程。&lt;/p&gt;</description></item><item><title>信息安全与云安全专题</title><link>https://plumephp.com/posts/security/</link><pubDate>Thu, 13 Aug 2026 10:31:00 +0800</pubDate><guid>https://plumephp.com/posts/security/</guid><description>&lt;blockquote&gt;
&lt;p&gt;构建纵深防御体系：从代码安全到云原生安全运营的完整实践指南。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="专题概述"&gt;专题概述&lt;/h2&gt;
&lt;p&gt;安全不再是事后补救，而是贯穿软件生命周期的核心工程实践。本专题从 &lt;strong&gt;Web 应用安全基础&lt;/strong&gt; 出发，覆盖 OWASP Top 10（XSS、CSRF、SQL 注入、不安全的反序列化等）与文件上传安全（魔数校验、WebShell/Polyglot 检测）的防御方案；延伸至 &lt;strong&gt;安全开发生命周期（SDL）&lt;/strong&gt;，涵盖威胁建模（STRIDE、数据流图、攻击树、发布门禁）、静态/动态代码安全分析（SAST/DAST/SCA）、依赖漏洞扫描、安全编码规范；深入 &lt;strong&gt;云原生安全&lt;/strong&gt;，包括容器安全（Docker/Kubernetes Pod Security）、网络隔离（Network Policy/Service Mesh mTLS、网络微分段）、密钥管理（Vault/外部密钥管理器）、AWS/Azure/GCP 云安全实践（IAM、CSPM、KMS）、以及 &lt;strong&gt;零信任架构&lt;/strong&gt; 与 SASE/CASB 边界防护的设计与落地；还覆盖 &lt;strong&gt;现代密码学&lt;/strong&gt;（AES-GCM、TLS 1.3、后量子密码）、&lt;strong&gt;AI/LLM 安全&lt;/strong&gt;（Prompt Injection、模型安全）、&lt;strong&gt;供应链安全&lt;/strong&gt;（SLSA、SBOM、Sigstore）、&lt;strong&gt;隐私计算&lt;/strong&gt;（联邦学习、差分隐私、TEE）等前沿领域；同时包含 &lt;strong&gt;渗透测试方法论&lt;/strong&gt;、红蓝对抗演练、&lt;strong&gt;安全运营中心（SOC）&lt;/strong&gt; 建设、&lt;strong&gt;应急响应与数字取证&lt;/strong&gt; 等企业级安全实践。&lt;/p&gt;</description></item></channel></rss>