← 最新论文
💻 computer science

TRACE: A Threat Modelling Methodology for Distributed, Cloud-First, and Decentralized Organisations

本文介绍了 TRACE,一种专为分布式、云优先及去中心化组织设计的创新威胁建模方法论,它通过将威胁主体、角色、资产和信任边缘作为跨越协议、系统和组织层的首要对象,解决了传统框架的局限性,从而更好地缓解诸如授权但具有恶意行为者以及控制平面受损等风险。

原作者: Stefan Beyer

发布于 2026-06-23
📖 1 分钟阅读☕ 轻松阅读

原作者: Stefan Beyer

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,你正试图守护一家规模巨大、风险极高的银行。

几十年来,安全专家一直使用一套特定的剧本(例如 STRIDE攻击树 Attack Trees)来保护这些银行。这套剧本建立在三个简单的假设之上:

  1. 围墙 (The Wall): 有一道清晰的栅栏(周界)将安全的内部与危险的外部隔离开来。
  2. 所有者 (The Owner): 一家单一的公司拥有整栋建筑、资金、保安以及钥匙。
  3. 徽章 (The Badge): 如果有人佩戴了安全徽章并走入门内,他们就是安全的。我们只担心那些没有徽章的人。

问题在于:
本文指出,现代组织(尤其是那些使用云端、人工智能和去中心化团队的组织)已经完全打破了这些规则。

  • 没有围墙: 银行不再位于一栋建筑内;其资金和数据散布在数十个不同的云服务和应用程序中,而银行甚至并不拥有这些服务。
  • 多重所有者: 金库的“钥匙”被拆分给了创始人、承包商、自动化机器人以及分布在不同国家的委员会。
  • 徽章会撒谎: 最大的危险不是小偷破门而入,而是那个决定行窃的信任的守卫,或者是两个私下达成协议共同开启金库的守卫。

因为旧的剧本没有考虑到“受信任的人做出坏事”或“不同公司之间复杂的网络”,它们会遗漏最危险的威胁。

解决方案:TRACE

作者 Stefan Beyer 引入了一种名为 TRACE 的新方法。请不要把 TRACE 看作是一个新的锁,而应将其视为一种绘制银行地图的新方式

TRACE 不仅仅是观察“门和墙”,它强制要求你将以下五种特定事物视为真实的物理对象进行绘图:

  1. 参与者 (Players / Threat Actors): 不仅仅是“黑客”,还包括拥有权力的特定供应商、承包商和自动化机器人。
  2. 角色 (Roles): 谁真正持有钥匙?(例如:签字的人、控制服务器的人)。
  3. 宝藏 (Treasure / Assets): 我们实际在保护什么?(资金、数据、声誉)。
  4. 规则 (Rules / Invariants): 这是最重要的全新部分。这些是绝对不能被破坏的“黄金法则”。
    • 例子: “任何单个人员都不能转移超过 10% 的资金。”
    • 例子: “在发布软件更新之前,必须有两人同意。”
    • 为什么重要: 如果你不明确命名这条规则,你就无法衡量它是否被破坏。
  5. 桥梁 (Bridges / Edges): 这些是信任从一个地方跨越到另一个地方的具体点(例如:从供应商的计算机到你的云服务器)。

它是如何运作的(三个层面)

TRACE 从三个不同的角度来看待问题,就像使用 3D 扫描仪一样:

  • 协议层 (The Protocol Layer): 规则和代码是如何运作的?(例如:投票系统是如何运作的?)
  • 系统层 (The System Layer): 计算机和云服务是如何连接的?(例如:数据流向哪里?)
  • 组织层 (The Organization Layer): 人类和团队实际上是如何表现的?(例如:谁负责批准紧急修复?如果一个关键人物生病了会发生什么?)

“人-机”团队

论文还提出了一种与人工智能 (AI) 协作的新方式。

  • AI 的工作: 想象 AI 是一个超级快速的实习生。它可以阅读成千上万份文档,找出所有的名字,列出所有的服务器,并建议一份“可能出错的事项”清单。
  • 人类的工作: 人类是高级经理。实习生(AI)可能会提出一个听起来很吓人但在现实中不可能发生的威胁。人类必须查看 AI 的列表并判断:“是的,这是一个真实的风险,”或者“不,那只是一个猜测。”
  • 规则: AI 永远不能做最终决定。AI 发现的每一个威胁都必须追溯到真实的文档(证据)。如果 AI 无法证明这一点,该项内容就会被剔除。

为什么这很重要

论文声称,在现代世界中,最大的灾难发生是因为:

  • 一个受信任的人被诱骗签署了一份糟糕的协议。
  • 两个“独立”的供应商私下勾结。
  • 一个软件更新流水线被黑客攻击,导致“受信任”的系统输送了病毒。

旧的方法之所以会遗漏这些情况,是因为它们假设“坏人”总是在围墙之外。TRACE 则假设围墙已经消失,钥匙已经分散,而真正的危险在于持有钥匙的人。它强制要求你命名“黄金规则”(不变性),并检查即使在情况变得复杂时,这些规则是否仍被遵守。

简而言之: TRACE 是为这个没有围墙的世界设计的一张新地图,旨在捕捉那些当“好人”成为问题的根源时所产生的威胁。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →