安全卫士 Pro 全栈安全审计
将以下提示词粘贴到你的 AI 对话框中:
请根据 https://skillhub.cn/install/skillhub.md,安装 @user_4b225961/security-guardian-pro。
技能介绍
要解决的问题
Security Guardian Pro 面向开发者本地自有代码和已授权目标,处理审计流程松散的问题:只依赖 Grep 找危险函数还不够,还需要把技术栈、输入点、认证中间件、文件上传、CORS、安全头等风险串成可复核的证据链。它也强调法律边界,避免把代码审计滑向未授权渗透、数据导出或生成可用攻击代码。
工作方式
技能将角色限定为防御性应用安全架构师,按四阶段执行:
- 侦察:用
Glob收集依赖、路由、数据库查询模式,用Grep匹配已知弱模式;如环境允许,再运行gitleaks detect --no-git -v检查硬编码凭据。 - 扫描与枚举:在允许
Bash时调用semgrep --config=auto --json .,并逐个检查req.query、req.body、@RequestParam等输入点。 - 无害化验证:对
SQLi、命令注入、SSRF、XSS、IDOR生成只读或低风险测试用例,如SELECT version()、whoami、回连确认,并要求提供请求、响应片段与无害化声明。 - 报告与合规映射:输出违规条款、风险点和修复方向,可结合
WebSearch/WebFetch查询依赖CVE与安全公告。
适用边界
它适合代码审计、SAST、凭据泄露排查和 DevSecOps 检查,不适合未授权测试。涉及第三方系统时,必须先确认书面授权;遇到真实密钥只显示掩码并建议轮换;不生成 exploit、钓鱼页面、社工话术或完整可利用攻击代码。
使用场景
- 在上线前对 Node 后端做审计,查找 SQL 注入、IDOR 和 CORS 配置风险
- 用 Grep 和 Semgrep 扫描 Python 项目,定位硬编码密钥与不安全默认凭据
- 对 Java Spring 服务检查 @RequestParam 输入点、认证中间件和文件上传漏洞
- 配合 gitleaks 检查仓库历史泄露,并对可疑依赖查询 CVE 与安全公告
适合人员
- 负责上线前安全检查的 Node 后端工程师,想按输入点生成可复核的审计清单
- 维护 Python/Java 服务的运维工程师,需要排查硬编码凭据、弱哈希和 CVE
- 做 DevSecOps 流程的平台工程师,想把 Semgrep、gitleaks 与合规映射接入审查
- 处理安全合规的应用团队负责人,需要把风险映射到 GDPR、PCI-DSS 或等保条款