security-audit
Solid代码安全审计 - 漏洞扫描、依赖检查、安全最佳实践
AI & Automation 692 stars
69 forks Updated today MIT
Install
Quality Score: 88/100
Stars 20%
Recency 20%
Frontmatter 20%
Documentation 15%
Issue Health 10%
License 10%
Description 5%
Skill Content
# 代码安全审计
## 触发条件
当用户要求安全检查、漏洞扫描、安全审计、依赖安全检查时激活此技能。
## 工作流程
1. **确定审计范围** — 根据用户指定的目录/文件/代码段进行分析
2. **静态安全扫描** — 按检查清单逐项排查
3. **依赖安全检查** — 检查 package.json / requirements.txt / go.mod 等依赖文件
4. **生成审计报告** — 按严重程度分类输出
## 检查清单
### 🔴 高危
- [ ] 硬编码密钥/密码/API Key
- [ ] SQL 注入风险(字符串拼接 SQL)
- [ ] 命令注入(未过滤的 shell 命令)
- [ ] 路径遍历(未校验的文件路径)
- [ ] 反序列化漏洞
- [ ] 未校验的 JWT/Token 验证
### 🟡 中危
- [ ] XSS 风险(未转义的用户输入)
- [ ] CSRF 保护缺失
- [ ] 不安全的随机数生成
- [ ] 敏感信息日志泄露
- [ ] 过宽的权限设置
- [ ] 缺少 Rate Limiting
### 🟢 低危
- [ ] 缺少输入验证
- [ ] 依赖版本过旧
- [ ] 缺少安全头部(CSP, HSTS, X-Frame-Options)
- [ ] 错误信息泄露内部细节
- [ ] 缺少 HTTPS 强制
## 输出格式
```markdown
## 🔒 安全审计报告
### 审计概览
- 审计范围:xxx
- 发现问题:🔴 高危 X 个 / 🟡 中危 X 个 / 🟢 低危 X 个
### 🔴 高危问题
#### 1. [文件路径:行号]
- **漏洞类型**:xxx
- **风险描述**:xxx
- **攻击场景**:攻击者可以通过 xxx 方式...
- **修复方案**:
```code
// 修复前
// 修复后
```
### 🟡 中危问题
...
### 🟢 低危问题
...
### 依赖安全
| 依赖名 | 当前版本 | 建议版本 | 风险 |
|--------|---------|---------|------|
### 修复优先级建议
1. 立即修复:...
2. 本周修复:...
3. 长期改进:...
```
## 注意事项
- 提供修复前后的代码对比
- 对于每条漏洞,说明具体的攻击向量
- 优先级基于可利用性和影响范围判断
Details
- Author
- laolaoshiren
- Repository
- laolaoshiren/claude-code-skills-zh
- Created
- 3 months ago
- Last Updated
- today
- Language
- Python
- License
- MIT
Similar Skills
Semantically similar based on skill content — not just same category
DevOps & Infrastructure Featured
security-audit
全面的代码安全检查和服务器安全审计skill。适用于:(1) 代码漏洞扫描 - 检测SQL注入、XSS、SSRF等OWASP Top 10漏洞,(2) 依赖安全检查 - 识别过时或有漏洞的第三方库,结合实时搜索确认最新CVE,(3) 服务器配置审计 - 检查SSH、防火墙、权限等安全配置,(4) 敏感信息泄露检测 - API密钥、密码、令牌等硬编码检测,(5) 容器安全扫描 - Docker镜像和Kubernetes配置审计,(6) CI/CD安全检查。触发关键词:"安全检查"、"漏洞扫描"、"代码审计"、"security audit"、"vulnerability scan"、"SAST"、"dependency check"、"CVE检测"等。不用于:修复单个已定位的bug、编写新的安全功能代码、对无授权的第三方系统做扫描或渗透测试。
631 Updated 1 weeks ago
staruhub AI & Automation Listed
security-scan
对代码变更进行安全扫描,覆盖依赖漏洞、危险 API 使用、供应链风险和常见安全反模式。由 code-reviewer 在 /code-review 和 /ship 流程中自动调用。
1 Updated today
Kucell AI & Automation Solid
code-safety-audit
扫描代码安全漏洞,检测依赖漏洞、密钥泄露和OWASP安全模式。当用户提到安全扫描、漏洞检测、依赖审计、密钥泄露、API key、OWASP、npm audit、pip-audit或SQL注入/XSS等关键词时触发。
4 Updated 1 weeks ago
serejaris