Agent Skills
返回列表
小程序安全扫描

小程序安全扫描

IT 运维与安全 更新于 2026.08.30

将以下提示词粘贴到你的 AI 对话框中:

请根据 https://skillhub.cn/install/skillhub.md,将 @user_4a86686d/mini-program-sast 安装到 AI 助手中。

技能介绍

解决什么问题

微信小程序前端代码常以 .wxapkg 二进制包形式存在于本地缓存中,很多敏感风险无法直接靠人工查看发现,例如明文存储 wx.setStorageSync、泄露 wx.login code、openId 通过 URL 参数传递、硬编码密钥、Mock 残留等。本技能面向已在 Mac / Windows 微信客户端打开过的小程序,利用本地缓存做前端静态安全扫描,输出一份可用于整改跟踪的审计报告。

如何工作

  • 定位缓存包:根据 AppID 查找 macOS / Windows 微信缓存目录,自动兼容官网版和 App Store 版路径,必要时进行广播搜索。
  • 提取可读内容:从 __APP__.wxapkg 和分包中提取可读字符串,覆盖标准 V1MMWX 与 WMPF 格式。
  • 模式匹配检测:基于小程序专用规则识别凭证存储、登录 code 持久化、URL 参数传递 openId、硬编码 AppSecret、支付签名 MD5、非 HTTPS 请求、调试代码残留等风险。
  • 生成分级报告:输出结构化 HTML 报告,包含执行摘要、目标信息、风险评级、检测覆盖、修复建议与审计局限性,可在浏览器打印导出 PDF。

适用边界

该技能只扫描本地已缓存的小程序前端资源,不访问后端、不做渗透测试,也不绕过微信传输层加密。若小程序未打开过、缓存被清理、AppID 不正确或包体启用较强代码保护,扫描范围可能受限。它适合做前端代码安全初筛与合规自查,不能替代微信官方安全扫描服务或完整源码审计。

使用场景

  • 安全工程师拿到小程序 AppID 后,检查本地缓存包是否存在明文存储凭证或硬编码密钥。
  • 前端负责人在发布前,用 AppID 审计小程序是否残留 Mock、调试代码或危险 URL 跳转。
  • 合规专员需要把小程序前端风险自查结果导出 PDF,用于安全整改或等保材料准备。
  • 运维人员在电脑微信打开目标小程序后,定位本地 wxapkg 并生成分级安全审计报告。

适合人员

  • 小程序安全工程师:拿到 AppID 后快速检查本地缓存中的明文凭证、code 泄露和硬编码密钥。
  • 前端负责人:发布前自查 Mock 残留、非 HTTPS 请求、危险跳转等前端安全问题。
  • 合规专员:把小程序前端静态扫描结果整理成 PDF,用于等保或安全整改材料。
  • 运维工程师:在 Mac 或 Windows 本地缓存上完成小程序 wxapkg 包识别与分级审计。