小程序安全扫描
将以下提示词粘贴到你的 AI 对话框中:
请根据 https://skillhub.cn/install/skillhub.md,将 @user_4a86686d/mini-program-sast 安装到 AI 助手中。
技能介绍
解决什么问题
微信小程序前端代码常以 .wxapkg 二进制包形式存在于本地缓存中,很多敏感风险无法直接靠人工查看发现,例如明文存储 wx.setStorageSync、泄露 wx.login code、openId 通过 URL 参数传递、硬编码密钥、Mock 残留等。本技能面向已在 Mac / Windows 微信客户端打开过的小程序,利用本地缓存做前端静态安全扫描,输出一份可用于整改跟踪的审计报告。
如何工作
- 定位缓存包:根据
AppID查找 macOS / Windows 微信缓存目录,自动兼容官网版和 App Store 版路径,必要时进行广播搜索。 - 提取可读内容:从
__APP__.wxapkg和分包中提取可读字符串,覆盖标准V1MMWX与 WMPF 格式。 - 模式匹配检测:基于小程序专用规则识别凭证存储、登录 code 持久化、URL 参数传递
openId、硬编码 AppSecret、支付签名MD5、非 HTTPS 请求、调试代码残留等风险。 - 生成分级报告:输出结构化 HTML 报告,包含执行摘要、目标信息、风险评级、检测覆盖、修复建议与审计局限性,可在浏览器打印导出 PDF。
适用边界
该技能只扫描本地已缓存的小程序前端资源,不访问后端、不做渗透测试,也不绕过微信传输层加密。若小程序未打开过、缓存被清理、AppID 不正确或包体启用较强代码保护,扫描范围可能受限。它适合做前端代码安全初筛与合规自查,不能替代微信官方安全扫描服务或完整源码审计。
使用场景
- 安全工程师拿到小程序 AppID 后,检查本地缓存包是否存在明文存储凭证或硬编码密钥。
- 前端负责人在发布前,用 AppID 审计小程序是否残留 Mock、调试代码或危险 URL 跳转。
- 合规专员需要把小程序前端风险自查结果导出 PDF,用于安全整改或等保材料准备。
- 运维人员在电脑微信打开目标小程序后,定位本地 wxapkg 并生成分级安全审计报告。
适合人员
- 小程序安全工程师:拿到 AppID 后快速检查本地缓存中的明文凭证、code 泄露和硬编码密钥。
- 前端负责人:发布前自查 Mock 残留、非 HTTPS 请求、危险跳转等前端安全问题。
- 合规专员:把小程序前端静态扫描结果整理成 PDF,用于等保或安全整改材料。
- 运维工程师:在 Mac 或 Windows 本地缓存上完成小程序 wxapkg 包识别与分级审计。