AI Pulse
📡 X 信号

MIXI公开了一份312页的新安全开发培训资料

这不是一份普通的新员工培训资料。它是把企业的「安全开发标准」整理成了共312页的教材。MIXI 公开了这份面向2026届新员工的安全培训资料,真的非常难得。

坦白说,这份资料的内容密度相当高。它不是「不要重复使用密码」「不要打开可疑邮件」这种通用的启蒙资料。

它的结构是让新人工程师站在服务开发者的角度,沿着实际开发流程,学习要遵守什么规范、会在哪些环节出事故、要怎么防御。(Speaker Deck)

这份培训覆盖的范围非常广:
・机密性、完整性、可用性
・向 CSIRT 报告和咨询
・自有服务、内部系统、人员三个攻击面
・EDR、IaaS 监控、漏洞诊断
・Code-to-Cloud
・云责任共担模型
・IAM、网络隔离、凭证管理
・OWASP Top 10 for Web/API
・外部库与 CVE
・移动应用防护
・应用内购、收据验证
・游戏反作弊
・管理后台与开发环境的访问控制
・零信任
・生成AI、AI 代理、MCP 的风险

以上这些内容全部都在「新员工培训」里覆盖了。(Speaker Deck)

这份资料特别好的一点,是没有把 security 停留在背知识点的层面。

它要求学员使用 OWASP Juice Shop 和 Burp Suite,自己动手修改 HTTP 请求,从攻击者的视角实际体验 SQL 注入和访问控制缺陷。

甚至还要给自己刚刚攻击过的环境配置 IAP,体验用基于零信任的访问控制做防护的全过程。(Speaker Deck)

这个流程非常重要:
了解攻击手法 ↓
理解攻击为什么能成立 ↓
通过设计和配置防御 ↓
确认实际运行效果

它不是「背漏洞名称的培训」,而是让学员把攻击和防御作为一组因果关系来理解的培训。

另一个值得关注的点,是这份教材反映了 MIXI 自身的业务特性。

针对移动应用,它明确了这些开发注意事项:
・不要把重要信息存在客户端
・不要通过自定义 URL scheme 传递机密信息
・防范收据伪造和重放攻击
・不要把未公开信息埋入应用

而且作为游戏公司,它还讲解了通信篡改、应用解析、宏、作弊、封号时机这些内容。它没有把安全培训完全外包给通用外部教材,而是紧扣本公司实际可能发生的损失来讲。(Speaker Deck)

而且作为2026年度版本,它对生成AI的讲解也非常深入。

它把 OWASP Top 10 for LLM Applications 和 Agentic Applications 整理成了7个视角:
输入
执行
认证·权限
供应链
数据·上下文·RAG
运营·设计

它不只讲提示注入,还深入覆盖了这些内容:
・代理目标劫持
・工具误用
・过度授权
・Memory/Context Poisoning
・代理间通信
・连锁故障
・ kill switch
・代理专属ID
・人类对AI过度信任 (Speaker Deck)

针对 MCP,它也把以下风险按具体场景和应对方案分开讲解:
・token 泄露
・范围越权
・Tool Poisoning
・命令注入
・Shadow MCP Server
・上下文过度共享
・审计日志不足
・供应链攻击

它不是只介绍「MCP很方便」,而是把 MCP 服务器当作新的特权边界来处理,这点非常符合实务需求。(Speaker Deck)

针对 Codex 和 Claude Code,它也整理了这些可以直接在现场使用的注意事项:
・不要输入机密信息
・确认学习设置
・不要授予超出需求的权限
・危险操作需要人工审批
・一定要 review 生成的代码
・确认 Skills 和外部插件的提供方
・用 SBOM 和 AI-BOM 管理依赖关系 (Speaker Deck)

我们能从这份资料学到的,不只是单个漏洞的知识。更重要的一点是,优秀的安全教育,本质不是让大家背规则,而是培养能想象到风险的工程师。

资料最后一段的观点也很好:
首先,认识到攻击和风险的存在
发挥想象力
觉得有危险就找周围人咨询

它没有目标培养出完美的新人,而是要培养出能发现异常、不独自扛着、懂得停下求助的人。(Speaker Deck)

那些还把安全培训简化成「一年一次线上刷题」的组织,真应该看看这份资料。MIXI 公开的不只是一份给新人的幻灯片,它是把安全变成开发者基础素养的、完成度相当高的设计蓝图。

#MIXI #情報セキュリティ #セキュアコーディング #AppSec #新卒研修 #OWASP #AIセキュリティ #MCP #ClaudeCode #Codex #CSIRT #ゼロトラスト

本文由 AI 翻译自英文原帖,技术名词保留英文。

查看 X 原帖

📬 订阅 AI Pulse

每天三次更新,不错过重要信号

▲ 回到顶部