code-safety-audit

Solid

扫描代码安全漏洞,检测依赖漏洞、密钥泄露和OWASP安全模式。当用户提到安全扫描、漏洞检测、依赖审计、密钥泄露、API key、OWASP、npm audit、pip-audit或SQL注入/XSS等关键词时触发。

AI & Automation 4 stars 1 forks Updated 1 weeks ago MIT

Install

View on GitHub

Quality Score: 78/100

Stars 20%
23
Recency 20%
90
Frontmatter 20%
70
Documentation 15%
100
Issue Health 10%
80
License 10%
100
Description 5%
100

Skill Content

# security-scanner 代码安全扫描工具,提供三大扫描能力: 1. **依赖漏洞扫描** — 自动检测 npm / pip 依赖中的已知漏洞 2. **密钥泄露检测** — 通过正则匹配 + Shannon 熵值分析发现硬编码的密钥、Token、密码 3. **OWASP 模式检测** — 识别 SQL 注入、XSS、命令注入、不安全反序列化等常见安全反模式 ## Quick Start ```bash # 扫描当前目录(全部检查项) python3 scripts/security_scan.py . # 仅扫描依赖漏洞 python3 scripts/security_scan.py --mode deps . # 仅检测密钥泄露 python3 scripts/security_scan.py --mode secrets /path/to/project # 仅检测 OWASP 安全模式 python3 scripts/security_scan.py --mode owasp . # 输出 JSON 格式报告 python3 scripts/security_scan.py --format json --output report.json . # 只显示 high 及以上严重级别 python3 scripts/security_scan.py --severity high . ``` ## 扫描模块详情 ### 1. 依赖漏洞扫描 (deps) 自动检测项目类型并调用相应工具: | 项目类型 | 检测文件 | 使用工具 | |---|---|---| | Node.js | `package.json` + `package-lock.json` | `npm audit` | | Python | `requirements.txt` / `pyproject.toml` / `Pipfile` | `pip-audit` | 如果对应的审计工具未安装,会给出提示而不是报错。 ### 2. 密钥泄露检测 (secrets) 通过两种方式检测: **正则匹配**:覆盖常见的密钥格式 | 密钥类型 | 示例模式 | |---|---| | AWS Access Key | `AKIA` 开头的 20 字符 | | GitHub Token | `ghp_`、`github_pat_` 开头 | | Slack Token | `xoxb-`、`xoxp-` 开头 | | Stripe Key | `sk_live_`、`pk_live_` 开头 | | 私钥文件 | `-----BEGIN PRIVATE KEY-----` | | 通用 API Key | `api_key = "..."` 格式 | | URL 内嵌凭据 | `https://user:pass@host` | | JWT Token | `eyJ...` 格式 | **Shannon 熵值分析**:对代码中的字符串常量计算信息熵(阈值 > 4.5 且长度 >= 20),用于发现非标准格式的密钥。 ### 3. OWASP 模式检测 (owasp) 覆盖 OWASP Top 10 中可静态检测的安全模式: | OWASP 分类 | 检测模式 | |---|---| | A02: 密码学失败 | 弱哈希 (MD5/SHA1)、弱加密 (DES/RC4) | | A03: 注入 | SQL 注入、命令注入 ...

Details

Author
serejaris
Repository
serejaris/kimi-skills
Created
1 weeks ago
Last Updated
1 weeks ago
Language
Python
License
MIT

Similar Skills

Semantically similar based on skill content — not just same category

AI & Automation Listed

security-scan

对代码变更进行安全扫描,覆盖依赖漏洞、危险 API 使用、供应链风险和常见安全反模式。由 code-reviewer 在 /code-review 和 /ship 流程中自动调用。

1 Updated today
Kucell
DevOps & Infrastructure Featured

security-audit

全面的代码安全检查和服务器安全审计skill。适用于:(1) 代码漏洞扫描 - 检测SQL注入、XSS、SSRF等OWASP Top 10漏洞,(2) 依赖安全检查 - 识别过时或有漏洞的第三方库,结合实时搜索确认最新CVE,(3) 服务器配置审计 - 检查SSH、防火墙、权限等安全配置,(4) 敏感信息泄露检测 - API密钥、密码、令牌等硬编码检测,(5) 容器安全扫描 - Docker镜像和Kubernetes配置审计,(6) CI/CD安全检查。触发关键词:"安全检查"、"漏洞扫描"、"代码审计"、"security audit"、"vulnerability scan"、"SAST"、"dependency check"、"CVE检测"等。不用于:修复单个已定位的bug、编写新的安全功能代码、对无授权的第三方系统做扫描或渗透测试。

630 Updated 6 days ago
staruhub
AI & Automation Solid

code-vuln-audit

Scan code for security issues: dependency vulnerabilities (npm/pip audit), secret leaks (regex and entropy analysis), and OWASP anti-patterns like SQL injection, XSS, or command injection. Use when the user mentions security scans, vulnerability detection, secret leaks, API keys, OWASP, npm audit, pip-audit, hardcoded passwords, or code security checks.

4 Updated 1 weeks ago
serejaris