forge-seclisted
Install: claude install-skill gldu/dev-forge
# forge-sec — 安全合规与漏洞审计
## Goal
对代码库进行专项安全与合规审计,识别硬编码密钥、OWASP Top 10 漏洞、依赖库 CVE 风险以及 AI Prompt 注入风险。
## 触发条件
应触发:
- 发布 / 上线前强制安全审计(作为发布门禁)
- 依赖变更后(升级 / 新增 / 移除依赖,重点复查 CVE)
- 涉及敏感数据 / 支付 / PHI 的功能改动
- AI 应用上线前(Prompt 注入、系统提示泄漏、工具调用越权)
- 用户明确要求「安全审计」/「检查密钥泄露」
不应触发:
- 日常 code review 已覆盖的安全维度(单次 diff 的注入 / 越权检查)→ 走 forge-review,无需专门跑本 skill
- 纯文档 / 注释 / 非生产脚本改动,无真实攻击面
## Workflow
### 1. 敏感信息与密钥扫描 (Secret Leakage Scan)
1. 扫描代码与配置文件中的硬编码 Key、Token、私钥与数据库密码:
- 正则检测:`API_KEY` / `SECRET` / `PRIVATE_KEY` / `password` / `Bearer` / `AKIA[0-9A-Z]{16}`
2. 确认敏感凭据是否被硬编码或误提交至 git。发现漏出立即警告并要求移入 `.env` / 环境变量。
### 2. OWASP Top 10 专项审计
对核心业务代码进行 5 大安全维度扫描:
1. **SQL 注入**:检查 ORM / SQL 拼接,强制使用参数化预编译查询。
2. **XSS 跨站脚本**:检查前端 DOM 渲染(如 `dangerouslySetInnerHTML` / `v-html`),确认已做 HTML 转义。
3. **越权访问 (IDOR / RBAC)**:检查 API 路由是否强制验证用户身份与资源所有权。
4. **CSRF / CORS**:检查敏感接口的跨域策略与 CSRF Token 校验。
5. **不安全解包 / 序列化**:检查 JSON/XML 动态反序列化风险。
### 3. 依赖库安全审计 (Dependency Audit)
按项目语言环境执行依赖漏洞扫描:
- Node.js: `npm audit` / `pnpm audit`
- Python: `pip audit` / `safety check`
- Go: `govulncheck ./...`
### 4. AI & Prompt 注入安全 (AI/LLM 应用专用)
如果是 AI 驱动的应用:
1. **Prompt 注入**:检查用户输入是否未经隔离直接作为系统指令拼接。
2. **系统提示泄漏**:检查敏感 Prompt 是否暴露至前端或日志中。
3. **工具调用越权**:检查 Agent Tool 是否带有毁灭性文件操作或无限制 Shell 执行权限。
## 扫描范围声明(输出报告前必做)
出报告前必须显式声明本次扫描边界,防止「未扫到」被误报为「全库安全」:
- 路径范围:本次覆盖的目录 / 文件清���(如 `src/`、`server/`;未含 `tests/`、`vendor/`、构建产物)
- 语言 / 框架:如 Node.js + Express / Python + FastAPI / Go + Gin
- 依赖清单:`package.json` / `requirements.txt