security-audit
Featured全面的代码安全检查和服务器安全审计skill。适用于:(1) 代码漏洞扫描 - 检测SQL注入、XSS、SSRF等OWASP Top 10漏洞,(2) 依赖安全检查 - 识别过时或有漏洞的第三方库,结合实时搜索确认最新CVE,(3) 服务器配置审计 - 检查SSH、防火墙、权限等安全配置,(4) 敏感信息泄露检测 - API密钥、密码、令牌等硬编码检测,(5) 容器安全扫描 - Docker镜像和Kubernetes配置审计,(6) CI/CD安全检查。触发关键词:"安全检查"、"漏洞扫描"、"代码审计"、"security audit"、"vulnerability scan"、"SAST"、"dependency check"、"CVE检测"等。不用于:修复单个已定位的bug、编写新的安全功能代码、对无授权的第三方系统做扫描或渗透测试。
DevOps & Infrastructure 630 stars
121 forks Updated 6 days ago MIT
Install
Quality Score: 95/100
Stars 20%
Recency 20%
Frontmatter 20%
Documentation 15%
Issue Health 10%
License 10%
Description 5%
Skill Content
# Security Audit Skill
全面的安全审计工具,覆盖代码静态分析(SAST)、依赖检查(SCA)和服务器配置审计。
## 授权与边界(先确认再动手)
- 只审计用户拥有或明确获得授权的代码/服务器;对第三方系统的扫描请求一律拒绝并说明原因
- 本skill做**审计与建议**,不做主动攻击性测试(漏洞利用、爆破、DoS验证)
- 发现硬编码凭证时只报告**位置与类型**,不在输出中回显完整明文
- 除非用户明确要求,不直接修改业务代码;修复以建议形式给出
## 时效性规则(重要)
本文件**不维护具体CVE清单**。凡涉及"某版本是否有漏洞"的结论,必须现场查询:
用 web search 查 `[框架/库名] CVE advisory [当前年份]`,或查官方 security advisory 页面。
正文中出现的具体CVE(如 Log4Shell CVE-2021-44228)仅作为漏洞**类别**的历史案例,不代表当前威胁全貌。
## 工作流程
安全审计遵循以下步骤:
1. **环境检测** → 识别项目类型和技术栈
2. **依赖检查** → 扫描第三方库漏洞(优先级最高)
3. **静态代码分析** → SAST扫描源代码漏洞
4. **敏感信息检测** → 扫描硬编码的密钥和凭证
5. **配置审计** → 检查安全相关配置
6. **生成报告** → 汇总发现并提供修复建议
## 快速开始
### 依赖安装
```bash
# 安装核心Python扫描工具(优先用 venv/pipx,避免污染系统 Python)
pipx install bandit semgrep || pip install safety bandit semgrep pip-audit
# 安装Node.js安全工具(如需要)
npm install -g npm-audit-html retire
```
### 一键全面扫描
运行综合扫描脚本:
```bash
python3 /path/to/skill/scripts/full_scan.py /path/to/project
```
只需单项检查时用独立脚本:`scripts/dependency_check.py`(仅依赖漏洞)、`scripts/secrets_scan.py`(仅敏感信息/密钥,输出已对命中值脱敏)。
注意:`dependency_check.py` 内置的是**离线基线表**(会过时),命中结果标注 `source: offline-baseline`,必须用 pip-audit/npm audit 或官方 advisory 实时确认后才能下结论——与上文"不维护 CVE 清单"原则一致,基线表是预筛工具而非权威来源。
## 检测能力
### 1. 高危漏洞(Critical)
| 漏洞类型 | 历史案例 | 检测方式 |
|---------|--------|---------|
| 框架/依赖 RCE | Log4Shell (CVE-2021-44228) | 依赖版本检查 + 现场搜索最新 advisory |
| SQL注入 | CWE-89 | SAST + 模式匹配 |
| 命令注入 | CWE-78 | SAST + 模式匹配 |
框架级 RCE 层出不穷(React/Next.js 等生态近年多次爆出),检查依赖前先 web search 该框架当年的 CVE 列表。
### 2. OWASP ...
Details
- Author
- staruhub
- Repository
- staruhub/ClaudeSkills
- Created
- 8 months ago
- Last Updated
- 6 days ago
- Language
- Python
- License
- MIT
Integrates with
Similar Skills
Semantically similar based on skill content — not just same category
AI & Automation Solid
security-audit
代码安全审计 - 漏洞扫描、依赖检查、安全最佳实践
686 Updated 2 days ago
laolaoshiren AI & Automation Solid
code-safety-audit
扫描代码安全漏洞,检测依赖漏洞、密钥泄露和OWASP安全模式。当用户提到安全扫描、漏洞检测、依赖审计、密钥泄露、API key、OWASP、npm audit、pip-audit或SQL注入/XSS等关键词时触发。
4 Updated 1 weeks ago
serejaris AI & Automation Listed
security-scan
对代码变更进行安全扫描,覆盖依赖漏洞、危险 API 使用、供应链风险和常见安全反模式。由 code-reviewer 在 /code-review 和 /ship 流程中自动调用。
1 Updated today
Kucell