---
id: {SEC_ID}
title: {安全审查标题}
status: draft
scope: {审查范围}
related_features: []
related_decisions: []
---

# {SEC_ID}: {安全审查标题}

<!-- 本模板是插件 starter 指导，项目本地模板可完全覆盖 -->
<!-- 插件模板是入门指导，项目本地模板是权威 -->

## 概述

{描述这次安全审查的背景、审查范围和目标}

## 审查信息

- **审查范围**：{scope}
- **审查类型**：代码审查 / 架构审查 / 渗透测试 / 合规审查
- **审查日期**：{YYYY-MM-DD}
- **审查人员**：{审查人员}
- **审核截止日期**：{YYYY-MM-DD}

## 威胁模型

### 攻击面分析

| 攻击面 | 入口点 | 数据流 | 信任边界 |
|--------|--------|--------|---------|
| {攻击面1} | {入口} | {数据流描述} | {边界} |
| {攻击面2} | {入口} | {数据流描述} | {边界} |

### 资产分类

| 资产 | 敏感级别 | 存储位置 | 访问控制 |
|------|---------|---------|---------|
| {资产1} | 高/中/低 | {位置} | {控制方式} |
| {资产2} | 高/中/低 | {位置} | {控制方式} |

## 发现项

### 高严重度

| ID | 发现 | 影响 | 修复状态 |
|----|------|------|---------|
| {H-001} | {发现描述} | {影响描述} | 待修复 / 已修复 / 已接受 |

### 中严重度

| ID | 发现 | 影响 | 修复状态 |
|----|------|------|---------|
| {M-001} | {发现描述} | {影响描述} | 待修复 / 已修复 / 已接受 |

### 低严重度

| ID | 发现 | 影响 | 修复状态 |
|----|------|------|---------|
| {L-001} | {发现描述} | {影响描述} | 待修复 / 已修复 / 已接受 |

## 安全控制清单

### 认证与授权

- [ ] 认证机制已审查
- [ ] 授权策略已审查
- [ ] 会话管理已审查
- [ ] 密码策略已审查

### 数据保护

- [ ] 传输加密已审查（TLS 配置）
- [ ] 静态加密已审查
- [ ] 敏感数据脱敏已审查
- [ ] 密钥管理已审查

### 输入验证

- [ ] SQL 注入防护已审查
- [ ] XSS 防护已审查
- [ ] CSRF 防护已审查
- [ ] 文件上传安全已审查

### 依赖安全

- [ ] 依赖漏洞扫描已完成
- [ ] 已知漏洞已修复或接受
- [ ] 依赖版本锁定已确认

## 合规映射

| 合规要求 | 对应控制 | 状态 |
|---------|---------|------|
| {要求1} | {控制措施} | 合规 / 不合规 / 不适用 |
| {要求2} | {控制措施} | 合规 / 不合规 / 不适用 |

## 修复跟踪

| 发现 ID | 修复方案 | 负责人 | 截止日期 | 状态 |
|---------|---------|--------|---------|------|
| {H-001} | {修复方案} | {负责人} | {日期} | 待修复 / 已修复 |

## 结论

### 审查结论

{总结审查结论：通过 / 有条件通过 / 不通过}

### 附带条件

{如有条件通过，列出必须满足的条件}

## 关联制品

- 功能特性：{related_features}
- 决策：{related_decisions}
- 设计文档：{related_designs}

## 变更日志

| 日期 | 变更 | 作者 |
|------|------|------|
| {YYYY-MM-DD} | 初始版本 | {作者} |
