Agent Skills
返回列表
GB/T 代码安全审计

GB/T 代码安全审计

开发编程 更新于 2026.08.30

将以下提示词粘贴到你的 AI 对话框中:

请根据 https://skillhub.cn/install/skillhub.md,安装 @user_9b59adcf/zzcp-gbt-code-audit 到 AI 助手中。

技能介绍

合规审计与漏洞上下文

安全验收常卡在两个问题上:一类是高危 API 调用需要快速定位,另一类是业务逻辑、跨文件数据流需要上下文判断。gbt-code-audit 面向 Java、C/C++、C#、Python 代码,把 GB/T 34943、GB/T 34944、GB/T 34946 与 GB/T 39412 作为漏洞定级和分类依据,生成可追溯的 Markdown 审计报告。它不只输出“疑似问题”,还要求每条发现包含代码片段、行号、严重等级、国标映射、问题描述和修复方案。

双引擎流程与边界

工作流分三层:quick_scan 用正则规则找高风险函数调用,生成 findings/baseline/*.md;LLM 读取上下文,判断 baseline 是有效还是误报,并把遗漏漏洞写入 findings/llm_audit/*.md,可多 agent 并行;最后 finalize_report 按 file:line:type 去重、校验格式和行号,输出 audit_report_*.md。检查范围覆盖命令执行、SQL 拼接、文件操作、弱加密、硬编码凭证、认证授权、状态转换、并发和内存安全。

适合项目验收、合规审查和代码质量评估,不适合作为唯一安全测试手段。它依赖源码可读、目录结构清晰,并对行号准确性要求较高;若代码混淆、缺少上下文或依赖私有协议,LLM 审计可能遗漏复杂漏洞,需要结合人工复核和动态测试。

使用场景

  • 项目验收前,对 Java 或 Python 代码库做合规漏洞扫描并生成 Markdown 审计报告。
  • 合规审查时,将漏洞发现映射到 GB/T 国标规则并核对代码片段与行号。
  • 排查多语言项目中的命令执行、SQL 拼接、弱加密和硬编码凭证等高风险调用。
  • 验收多语言代码前,用 LLM 审计业务逻辑、权限检查和跨文件数据流漏洞。

适合人员

  • 负责验收交付的项目经理:需要把代码安全结论整理成合规 Markdown 报告。
  • 负责安全合规的工程师:需要把漏洞发现映射到 GB/T 标准并核对行号。
  • 负责多语言代码审查的后端开发者:需要排查命令执行、SQL 拼接和弱加密。
  • 负责上线前安全自检的技术负责人:需要生成可复核的审计报告与修复建议。