← ClaudeAtlas

forge-seclisted

Use when performing security code audits, secret leakage detection, vulnerability scanning, or checking OWASP/PHI/LLM compliance.
gldu/dev-forge · ★ 1 · AI & Automation · score 62
Install: claude install-skill gldu/dev-forge
# forge-sec — 安全合规与漏洞审计 ## Goal 对代码库进行专项安全与合规审计,识别硬编码密钥、OWASP Top 10 漏洞、依赖库 CVE 风险以及 AI Prompt 注入风险。 ## 触发条件 应触发: - 发布 / 上线前强制安全审计(作为发布门禁) - 依赖变更后(升级 / 新增 / 移除依赖,重点复查 CVE) - 涉及敏感数据 / 支付 / PHI 的功能改动 - AI 应用上线前(Prompt 注入、系统提示泄漏、工具调用越权) - 用户明确要求「安全审计」/「检查密钥泄露」 不应触发: - 日常 code review 已覆盖的安全维度(单次 diff 的注入 / 越权检查)→ 走 forge-review,无需专门跑本 skill - 纯文档 / 注释 / 非生产脚本改动,无真实攻击面 ## Workflow ### 1. 敏感信息与密钥扫描 (Secret Leakage Scan) 1. 扫描代码与配置文件中的硬编码 Key、Token、私钥与数据库密码: - 正则检测:`API_KEY` / `SECRET` / `PRIVATE_KEY` / `password` / `Bearer` / `AKIA[0-9A-Z]{16}` 2. 确认敏感凭据是否被硬编码或误提交至 git。发现漏出立即警告并要求移入 `.env` / 环境变量。 ### 2. OWASP Top 10 专项审计 对核心业务代码进行 5 大安全维度扫描: 1. **SQL 注入**:检查 ORM / SQL 拼接,强制使用参数化预编译查询。 2. **XSS 跨站脚本**:检查前端 DOM 渲染(如 `dangerouslySetInnerHTML` / `v-html`),确认已做 HTML 转义。 3. **越权访问 (IDOR / RBAC)**:检查 API 路由是否强制验证用户身份与资源所有权。 4. **CSRF / CORS**:检查敏感接口的跨域策略与 CSRF Token 校验。 5. **不安全解包 / 序列化**:检查 JSON/XML 动态反序列化风险。 ### 3. 依赖库安全审计 (Dependency Audit) 按项目语言环境执行依赖漏洞扫描: - Node.js: `npm audit` / `pnpm audit` - Python: `pip audit` / `safety check` - Go: `govulncheck ./...` ### 4. AI & Prompt 注入安全 (AI/LLM 应用专用) 如果是 AI 驱动的应用: 1. **Prompt 注入**:检查用户输入是否未经隔离直接作为系统指令拼接。 2. **系统提示泄漏**:检查敏感 Prompt 是否暴露至前端或日志中。 3. **工具调用越权**:检查 Agent Tool 是否带有毁灭性文件操作或无限制 Shell 执行权限。 ## 扫描范围声明(输出报告前必做) 出报告前必须显式声明本次扫描边界,防止「未扫到」被误报为「全库安全」: - 路径范围:本次覆盖的目录 / 文件清���(如 `src/`、`server/`;未含 `tests/`、`vendor/`、构建产物) - 语言 / 框架:如 Node.js + Express / Python + FastAPI / Go + Gin - 依赖清单:`package.json` / `requirements.txt