fix-security
Solid安全修复子类型规范 — CVE/漏洞响应 + 四项安全专项扫描
AI & Automation 263 stars
34 forks Updated 2 days ago AGPL-3.0
Install
Quality Score: 81/100
Stars 20%
Recency 20%
Frontmatter 20%
Documentation 15%
Issue Health 10%
License 10%
Description 5%
Skill Content
# Fix Security Skill
## 触发条件
安全漏洞修复:CVE 响应、XSS/SQL注入/CSRF 修复、依赖漏洞升级、权限越权修复、敏感信息泄露处理。
## 安全专项扫描(S1~S4)
在标准 fix 三步扫描之外,额外执行:
| 扫描 | 内容 | 工具 |
|------|------|------|
| S1 漏洞验证 | 确认漏洞可重现 + CVSS 评分 | 手动/PoC |
| S2 依赖扫描 | 全量依赖树安全检查 | `npm audit` / `pnpm audit` |
| S3 代码扫描 | 修复文件及相关模块的安全模式检查 | 静态分析 |
| S4 回归扫描 | 修复后重新运行 S1~S3 确认修复有效 | 同上 |
## 执行规则
- CP1 必须包含:漏洞描述 + CVSS 评分 + 影响版本范围
- CP2 必须包含:修复方案 + 是否需要 Breaking Change + 公告计划
- 安全 repair 必须执行 active `repair-prevention-assessment#RepairPreventionAssessmentGate` 且使用 `mode=full`;需要先启用控制时只能选择带授权、前瞻补证和 rollback/sunset 的 `emergency-active`
- 安全修复 PR 描述中**禁止包含**漏洞细节(防止公开 CVE 前泄露)
- 依赖升级必须检查 Peer Dependencies 兼容性
## 发布流��
1. 修复完成 → 安全测试通过
2. 准备 Security Advisory
3. 协调发布节奏(如有 CVE 编号,对齐披露时间)
4. 发布 patch 版本 + CHANGELOG 安全公告
5. 输出安全报告:优先 `.devcodex/bugs/<问题>/reports/<agent>/YYYYMMDD/NN--security.md`;无任务上下文时回退到 `.devcodex/reports/bugs/<agent>/YYYYMMDD/NN--security.md`
Details
- Author
- devcodex-labs
- Repository
- devcodex-labs/devcodex
- Created
- 5 months ago
- Last Updated
- 2 days ago
- Language
- JavaScript
- License
- AGPL-3.0
Similar Skills
Semantically similar based on skill content — not just same category
AI & Automation Featured
security-audit
代码安全审计 - 漏洞扫描、依赖检查、安全最佳实践
835 Updated yesterday
laolaoshiren DevOps & Infrastructure Featured
security-audit
全面的代码安全检查和服务器安全审计skill。适用于:(1) 代码漏洞扫描 - 检测SQL注入、XSS、SSRF等OWASP Top 10漏洞,(2) 依赖安全检查 - 识别过时或有漏洞的第三方库,结合实时搜索确认最新CVE,(3) 服务器配置审计 - 检查SSH、防火墙、权限等安全配置,(4) 敏感信息泄露检测 - API密钥、密码、令牌等硬编码检测,(5) 容器安全扫描 - Docker镜像和Kubernetes配置审计,(6) CI/CD安全检查。触发关键词:"安全检查"、"漏洞扫描"、"代码审计"、"security audit"、"vulnerability scan"、"SAST"、"dependency check"、"CVE检测"等。不用于:修复单个已定位的bug、编写新的安全功能代码、对无授权的第三方系统做扫描或渗透测试。
712 Updated 4 weeks ago
staruhub AI & Automation Listed
security-scan
对代码变更进行安全扫描,覆盖依赖漏洞、危险 API 使用、供应链风险和常见安全反模式。由 code-reviewer 在 /code-review 和 /ship 流程中自动调用。
1 Updated today
Kucell