代码安全审计
将以下提示词粘贴到你的 AI 对话框中:
请根据 https://skillhub.cn/install/skillhub.md,安装 @user_4bfc9f62/code-security-audit-v2。
技能介绍
面向静态代码的安全审查
写代码时最容易漏掉的不是语法错误,而是 SQL 注入、XSS、硬编码密钥、路径遍历这类安全漏洞。人工 Review 很难稳定覆盖所有语言和危险 API,尤其是在多文件项目里反复检查同一类问题。这个技能把安全检测做成静态扫描流程:提交代码后,自动识别语言,按内置规则检查潜在风险,并给出可对照的修复示例。
它如何工作
核心输入是一段或多段源码。技能会先判断语言,再用 111 条检测规则 做静态分析,覆盖 20 类漏洞,包括 SQL 注入、XSS、硬编码密钥、命令执行、反序列化、SSRF、IDOR、弱加密、缓冲区溢出等。对每个命中项会标注 漏洞类型、严重等级、问题代码定位,并生成“危险代码 → 安全代码”的对比修复方案,最后按 CRITICAL、HIGH、MEDIUM、LOW 排序输出结构化报告。
适用边界:这是 SAST,不是动态测试,不能替代运行时漏洞检测;结果可能有少量误报,需要结合业务上下文判断;修复建议面向源码,生产上线前仍应经过安全团队 Review;不支持闭源或编译后的二进制文件,混淆代码的检测精度也有限。
使用场景
- 提交一段 Flask 查询代码前,定位 SQL 注入风险并查看参数化查询修复示例。
- 在 PR Review 中检查 Express 接口,识别 innerHTML 等 XSS 风险并输出安全写法。
- 审计 Go 服务中的命令拼接逻辑,判断命令执行漏洞并确认修复方案。
- 对整个多文件项目逐文件扫描硬编码密钥、SSRF、IDOR,并按严重等级汇总报告。
适合人员
- 负责业务代码评审的后端工程师,希望在合入前快速发现注入、XSS、密钥泄露等问题。
- 维护 Web 接口的全栈工程师,需要定位 innerHTML、重定向、CSRF 等常见接口风险。
- 做应用安全审计的团队成员,要把多文件扫描结果按严重等级整理成可跟进的报告。
- 编写 Python 或 Go 服务安全逻辑的工程师,需要对比危险代码与安全代码的修复写法。