← ClaudeAtlas

security-auditlisted

웹 애플리케이션 보안 감사 스킬. 3-Layer 구조(자동 스캔, 코드 리뷰, 아키텍처 리뷰)로 체계적 보안 점검 수행. "보안 감사", "보안 점검", "security audit", "취약점 스캔", "OWASP 점검", "보안 리뷰", "XSS 점검", "SQLi 점검", "CSRF 점검", "인증 보안 검토", "권한 검토" 요청 시 사용. deploy-safety-guard(운영 안정성)와 구분: 이 스킬은 공격 벡터 관점의 보안 전문 감사.
SONGYEONGSIN/vibe-flow · ★ 1 · AI & Automation · score 74
Install: claude install-skill SONGYEONGSIN/vibe-flow
# Security Audit 3-Layer 구조의 웹 애플리케이션 보안 감사. 자동화 가능한 스캔부터 아키텍처 수준 리뷰까지 체계적으로 수행. ## 기존 보안 도구와의 관계 | 도구 | 역할 | 이 스킬과의 관계 | |------|------|-----------------| | `security-guidance` 플러그인 | 코드 작성 시 위험 패턴 차단 (PreToolUse 훅) | 보완: 작성 시점 vs 감사 시점 | | `security-specialist` 에이전트 | 비정형 보안 질문/분석 | 보완: 전문가 vs 체크리스트 | | `deploy-safety-guard` 스킬 | 운영 안정성/비용 통제 | 분리: 운영 관점 vs 공격 관점 | --- ## Workflow ### Step 0: 프로젝트 컨텍스트 파악 감사 전 프로젝트 기본 정보 수집: ``` 1. package.json 읽기 → 프레임워크, 의존성 파악 2. 디렉토리 구조 확인 → src/, app/, api/, supabase/ 등 3. .env.example 또는 .env.local 존재 여부 4. 인증 방식 파악 → Supabase Auth, NextAuth, 커스텀 등 ``` ### N/A 처리 규칙 - 해당 기능이 프로젝트에 없는 항목은 N/A로 처리 - N/A 항목은 총 항목 수에서 제외 (통과율 분모에서 빠짐) - 리포트에 N/A 사유를 항목별로 명기 - N/A를 PASS로 처리하는 것은 금지 (별도 열로 구분) ### 프레임워크별 API 패턴 L2, L3 스캔 시 감지된 프레임워크에 맞는 패턴을 적용한다. | 프레임워크 | 상태 변경 API 패턴 | 글로브 | |-----------|------------------|--------| | Next.js App Router | `export.*(POST\|PUT\|PATCH\|DELETE)` | `**/route.{ts,js}` | | Next.js Pages Router | `handler.*req.*res` | `**/api/**/*.{ts,js}` | | Express/Hono | `app\.(post\|put\|patch\|delete)\|router\.(post\|put\|patch\|delete)` | `*.{ts,js}` | | tRPC | `\.mutation\(` | `*.{ts,js}` | ### Step 1: Layer 1 — 자동 스캔 도구(Bash, Grep)로 자동 실행 가능한 항목. 상세 패턴: [references/layer1-auto-scan.md](references/layer1-auto-scan.md) | # | 항목 | 도구 | 판정 기준 | |---|------|------|----------| | 1-1 | 의존성 취약점 | `npm audit` / `pnpm audit` | Critical/High 0건 | | 1-2 | Secret 노출 | Grep (API key, password, token 패턴) | 소스코드 내 0건 | |