nguathen/defensive-ai-security-profile

GitHub: nguathen/defensive-ai-security-profile

一个经过脱敏处理的防御性 AI 安全研究档案库,展示如何在 VR 游戏后端等授权环境中负责任地利用 AI 进行安全日志分析、API 流量审查与漏洞分类工作。

Stars: 0 | Forks: 0

# 防御性 AI 安全档案 这个代码库是一个公开的、经过脱敏处理的档案集,用于负责任地使用 AI 助手进行防御性网络安全工作。其旨在展示我所执行的安全分析、文档编写和审查工作流的类型,同时不暴露活动目标、私有数据、凭证或具体的滥用细节。 ## 重点关注领域 我为 Meta Quest 开发 VR 游戏并维护其后端 API。我的防御性安全工作侧重于: - 针对 VR 游戏后端身份验证和会话监控的 API 流量分析。 - 针对授权的生产和实验室环境的安全日志审查、异常分类和威胁指标提取。 - 针对内部实验室系统和预发布服务器的漏洞分类。 - 内部自动化,有助于记录发现、复现良性诊断并减少手动审查时间。 - 安全的书面记录,移除了密钥、token、个人数据、特定于目标的 endpoint 以及可能促成滥用的细节。 ## 负责任使用原则 - 仅在我拥有授权的系统上工作,或审查可以安全审查的公开信息。 - 不请求或发布非法凭证、支付数据、私有 token 或个人信息。 - 避免提供有助于实现入侵、持久化、隐藏、逃避、凭证窃取、欺诈或滥用的指导。 - 在公开分享之前,将敏感调查转换为脱敏的摘要。 - 将 AI 作为分析和记录助手,而不是针对第三方系统的自主执行者。 - 将 API key 保存在密码管理器或密钥存储中,且不纳入版本控制。 ## 典型的 Claude 使用场景 我使用 Claude 审查来自我 VR 游戏后端的脱敏 API 流量,总结日志以检测未经授权的访问模式和会话异常,比较预期行为与异常行为,并为授权环境起草监控文档。目标是提高检测覆盖率、减少手动分类时间并保持清晰的操作边界,同时遵守法律和道德底线。 ## 公开示例 ### 文章 - [防御性安全工作流:我如何在 VR 游戏后端中使用 AI 进行日志分类](articles/defensive-security-workflow-ai-log-triage-vr-game-backend.md) ### 案例研究 - [VR 后端身份验证监控 – 脱敏案例研究](reports/vr-backend-auth-monitoring-case-study.md) - [实验室日志分类示例 – 脱敏](reports/lab-log-triage-example.md) ### 模板和行动手册 - [脱敏 API 流量审查模板](reports/sanitized-api-traffic-review.md) - [身份验证和会话监控审查](reports/auth-session-monitoring-review.md) - [防御性日志分类行动手册](reports/defensive-log-triage-playbook.md) - [授权漏洞分类记录](reports/authorized-vulnerability-triage.md) ### 政策文档 - [AI 协助边界](policy/ai-assistance-boundaries.md) - [安全卫生检查清单](policy/security-hygiene-checklist.md) - [公开内容审查检查清单](policy/public-content-review-checklist.md) ### CVP 重新申请材料 - [CVP 重新申请草案答案](cvp/reapply-draft-answers.md) - [CVP 重新申请检查清单](cvp/reapply-checklist.md) - [CVP 重新申请执行计划](cvp/reapply-execution-plan.md) ## 审查立场 此代码库中的示例刻意保持保守。它们侧重于分析、分类、报告、日志记录和修复。它们不包含漏洞利用链、绕过指导、私有 endpoint、活动目标数据、凭证资料或可能有助于未经授权的行为者的步骤。 ## 联系方式 GitHub: [@nguathen](https://github.com/nguathen)
标签:防御加固