Agent Skills
返回列表
安全卫士 Pro 全栈安全审计

安全卫士 Pro 全栈安全审计

IT 运维与安全 更新于 2026.08.30

将以下提示词粘贴到你的 AI 对话框中:

请根据 https://skillhub.cn/install/skillhub.md,安装 @user_4b225961/security-guardian-pro。

技能介绍

要解决的问题

Security Guardian Pro 面向开发者本地自有代码和已授权目标,处理审计流程松散的问题:只依赖 Grep 找危险函数还不够,还需要把技术栈、输入点、认证中间件、文件上传、CORS、安全头等风险串成可复核的证据链。它也强调法律边界,避免把代码审计滑向未授权渗透、数据导出或生成可用攻击代码。

工作方式

技能将角色限定为防御性应用安全架构师,按四阶段执行:

  • 侦察:用 Glob 收集依赖、路由、数据库查询模式,用 Grep 匹配已知弱模式;如环境允许,再运行 gitleaks detect --no-git -v 检查硬编码凭据。
  • 扫描与枚举:在允许 Bash 时调用 semgrep --config=auto --json .,并逐个检查 req.query、req.body、@RequestParam 等输入点。
  • 无害化验证:对 SQLi、命令注入、SSRF、XSS、IDOR 生成只读或低风险测试用例,如 SELECT version()、whoami、回连确认,并要求提供请求、响应片段与无害化声明。
  • 报告与合规映射:输出违规条款、风险点和修复方向,可结合 WebSearch / WebFetch 查询依赖 CVE 与安全公告。

适用边界

它适合代码审计、SAST、凭据泄露排查和 DevSecOps 检查,不适合未授权测试。涉及第三方系统时,必须先确认书面授权;遇到真实密钥只显示掩码并建议轮换;不生成 exploit、钓鱼页面、社工话术或完整可利用攻击代码。

使用场景

  • 在上线前对 Node 后端做审计,查找 SQL 注入、IDOR 和 CORS 配置风险
  • 用 Grep 和 Semgrep 扫描 Python 项目,定位硬编码密钥与不安全默认凭据
  • 对 Java Spring 服务检查 @RequestParam 输入点、认证中间件和文件上传漏洞
  • 配合 gitleaks 检查仓库历史泄露,并对可疑依赖查询 CVE 与安全公告

适合人员

  • 负责上线前安全检查的 Node 后端工程师,想按输入点生成可复核的审计清单
  • 维护 Python/Java 服务的运维工程师,需要排查硬编码凭据、弱哈希和 CVE
  • 做 DevSecOps 流程的平台工程师,想把 Semgrep、gitleaks 与合规映射接入审查
  • 处理安全合规的应用团队负责人,需要把风险映射到 GDPR、PCI-DSS 或等保条款