← ClaudeAtlas

code-safety-auditlisted

扫描代码安全漏洞,检测依赖漏洞、密钥泄露和OWASP安全模式。当用户提到安全扫描、漏洞检测、依赖审计、密钥泄露、API key、OWASP、npm audit、pip-audit或SQL注入/XSS等关键词时触发。
serejaris/kimi-skills · ★ 6 · AI & Automation · score 76
Install: claude install-skill serejaris/kimi-skills
# security-scanner 代码安全扫描工具,提供三大扫描能力: 1. **依赖漏洞扫描** — 自动检测 npm / pip 依赖中的已知漏洞 2. **密钥泄露检测** — 通过正则匹配 + Shannon 熵值分析发现硬编码的密钥、Token、密码 3. **OWASP 模式检测** — 识别 SQL 注入、XSS、命令注入、不安全反序列化等常见安全反模式 ## Quick Start ```bash # 扫描当前目录(全部检查项) python3 scripts/security_scan.py . # 仅扫描依赖漏洞 python3 scripts/security_scan.py --mode deps . # 仅检测密钥泄露 python3 scripts/security_scan.py --mode secrets /path/to/project # 仅检测 OWASP 安全模式 python3 scripts/security_scan.py --mode owasp . # 输出 JSON 格式报告 python3 scripts/security_scan.py --format json --output report.json . # 只显示 high 及以上严重级别 python3 scripts/security_scan.py --severity high . ``` ## 扫描模块详情 ### 1. 依赖漏洞扫描 (deps) 自动检测项目类型并调用相应工具: | 项目类型 | 检测文件 | 使用工具 | |---|---|---| | Node.js | `package.json` + `package-lock.json` | `npm audit` | | Python | `requirements.txt` / `pyproject.toml` / `Pipfile` | `pip-audit` | 如果对应的审计工具未安装,会给出提示而不是报错。 ### 2. 密钥泄露检测 (secrets) 通过两种方式检测: **正则匹配**:覆盖常见的密钥格式 | 密钥类型 | 示例模式 | |---|---| | AWS Access Key | `AKIA` 开头的 20 字符 | | GitHub Token | `ghp_`、`github_pat_` 开头 | | Slack Token | `xoxb-`、`xoxp-` 开头 | | Stripe Key | `sk_live_`、`pk_live_` 开头 | | 私钥文件 | `-----BEGIN PRIVATE KEY-----` | | 通用 API Key | `api_key = "..."` 格式 | | URL 内嵌凭据 | `https://user:pass@host` | | JWT Token | `eyJ...` 格式 | **Shannon 熵值分析**:对代码中的字符串常量计算信息熵(阈值 > 4.5 且长度 >= 20),用于发现非标准格式的密钥。 ### 3. OWASP 模式检测 (owasp) 覆盖 OWASP Top 10 中可静态检测的安全模式: | OWASP 分类 | 检测模式 | |---|---| | A02: 密码学失败 | 弱哈希 (MD5/SHA1)、弱加密 (DES/RC4) | | A03: 注入 | SQL 注入、命令注入