Agent Skills
返回列表
代码安全审计

代码安全审计

开发编程 更新于 2026.08.30

将以下提示词粘贴到你的 AI 对话框中:

请根据 https://skillhub.cn/install/skillhub.md,安装 @user_4bfc9f62/code-security-audit-v2。

技能介绍

面向静态代码的安全审查

写代码时最容易漏掉的不是语法错误,而是 SQL 注入、XSS、硬编码密钥、路径遍历这类安全漏洞。人工 Review 很难稳定覆盖所有语言和危险 API,尤其是在多文件项目里反复检查同一类问题。这个技能把安全检测做成静态扫描流程:提交代码后,自动识别语言,按内置规则检查潜在风险,并给出可对照的修复示例。

它如何工作

核心输入是一段或多段源码。技能会先判断语言,再用 111 条检测规则 做静态分析,覆盖 20 类漏洞,包括 SQL 注入、XSS、硬编码密钥、命令执行、反序列化、SSRF、IDOR、弱加密、缓冲区溢出等。对每个命中项会标注 漏洞类型、严重等级、问题代码定位,并生成“危险代码 → 安全代码”的对比修复方案,最后按 CRITICAL、HIGH、MEDIUM、LOW 排序输出结构化报告。

适用边界:这是 SAST,不是动态测试,不能替代运行时漏洞检测;结果可能有少量误报,需要结合业务上下文判断;修复建议面向源码,生产上线前仍应经过安全团队 Review;不支持闭源或编译后的二进制文件,混淆代码的检测精度也有限。

使用场景

  • 提交一段 Flask 查询代码前,定位 SQL 注入风险并查看参数化查询修复示例。
  • 在 PR Review 中检查 Express 接口,识别 innerHTML 等 XSS 风险并输出安全写法。
  • 审计 Go 服务中的命令拼接逻辑,判断命令执行漏洞并确认修复方案。
  • 对整个多文件项目逐文件扫描硬编码密钥、SSRF、IDOR,并按严重等级汇总报告。

适合人员

  • 负责业务代码评审的后端工程师,希望在合入前快速发现注入、XSS、密钥泄露等问题。
  • 维护 Web 接口的全栈工程师,需要定位 innerHTML、重定向、CSRF 等常见接口风险。
  • 做应用安全审计的团队成员,要把多文件扫描结果按严重等级整理成可跟进的报告。
  • 编写 Python 或 Go 服务安全逻辑的工程师,需要对比危险代码与安全代码的修复写法。