code-safety-auditlisted
Install: claude install-skill serejaris/kimi-skills
# security-scanner
代码安全扫描工具,提供三大扫描能力:
1. **依赖漏洞扫描** — 自动检测 npm / pip 依赖中的已知漏洞
2. **密钥泄露检测** — 通过正则匹配 + Shannon 熵值分析发现硬编码的密钥、Token、密码
3. **OWASP 模式检测** — 识别 SQL 注入、XSS、命令注入、不安全反序列化等常见安全反模式
## Quick Start
```bash
# 扫描当前目录(全部检查项)
python3 scripts/security_scan.py .
# 仅扫描依赖漏洞
python3 scripts/security_scan.py --mode deps .
# 仅检测密钥泄露
python3 scripts/security_scan.py --mode secrets /path/to/project
# 仅检测 OWASP 安全模式
python3 scripts/security_scan.py --mode owasp .
# 输出 JSON 格式报告
python3 scripts/security_scan.py --format json --output report.json .
# 只显示 high 及以上严重级别
python3 scripts/security_scan.py --severity high .
```
## 扫描模块详情
### 1. 依赖漏洞扫描 (deps)
自动检测项目类型并调用相应工具:
| 项目类型 | 检测文件 | 使用工具 |
|---|---|---|
| Node.js | `package.json` + `package-lock.json` | `npm audit` |
| Python | `requirements.txt` / `pyproject.toml` / `Pipfile` | `pip-audit` |
如果对应的审计工具未安装,会给出提示而不是报错。
### 2. 密钥泄露检测 (secrets)
通过两种方式检测:
**正则匹配**:覆盖常见的密钥格式
| 密钥类型 | 示例模式 |
|---|---|
| AWS Access Key | `AKIA` 开头的 20 字符 |
| GitHub Token | `ghp_`、`github_pat_` 开头 |
| Slack Token | `xoxb-`、`xoxp-` 开头 |
| Stripe Key | `sk_live_`、`pk_live_` 开头 |
| 私钥文件 | `-----BEGIN PRIVATE KEY-----` |
| 通用 API Key | `api_key = "..."` 格式 |
| URL 内嵌凭据 | `https://user:pass@host` |
| JWT Token | `eyJ...` 格式 |
**Shannon 熵值分析**:对代码中的字符串常量计算信息熵(阈值 > 4.5 且长度 >= 20),用于发现非标准格式的密钥。
### 3. OWASP 模式检测 (owasp)
覆盖 OWASP Top 10 中可静态检测的安全模式:
| OWASP 分类 | 检测模式 |
|---|---|
| A02: 密码学失败 | 弱哈希 (MD5/SHA1)、弱加密 (DES/RC4) |
| A03: 注入 | SQL 注入、命令注入