コードレベルSQLインジェクション防御マニュアル
?>
開発
简介
フルスタック開発者とセキュリティエンジニア向けにコードレベルのSQLインジェクション防御ガイダンスを提供。OWASP Top 10のインジェクションリスクをカバーし、パラメータ化クエリ、安全なORM使用、入力検証、ストアドプロシージャ、エンコーディング技術を含み、例を示し、レガシーシステムの改善計画を評価してアプリケーションセキュリティを強化します。
标签
sql
security
injection
技能质量
优秀
完整度 82 / 100
| 评分维度:描述质量 + 触发词完整性 + 标签匹配 + 内容深度
核心功能
面向全栈开发者与安全工程师,提供代码层面的SQL注入防护指引
覆盖OWASP Top 10中的注入风险
涵盖参数化查询、ORM安全使用、输入验证、存储过程与编码技巧
通过实例演示并评估遗留系统改造方案,加固应用安全
使用场景
1
开发者需要快速查阅技术文档、API 参考或代码示例
2
代码审查时,需要自动化检测代码质量和潜在问题
3
项目初始化阶段,需要快速搭建项目结构和配置文件
4
调试过程中,需要智能分析错误日志并给出修复建议
快速开始
1. 点击下载 .skill 文件到本地 2. 在 Coze 中:进入技能库 -> 导入技能 -> 选择 .skill 文件 3. 在 Dify 中:进入知识库 -> 添加文档 -> 导入 .skill 配置 4. 在 Claude 中:将 system_prompt 字段内容复制到自定义指令 5. 在自定义 Agent 中:解析 .skill 文件,加载 system_prompt 和 model_config 6. 配置触发词,确保 Agent 能够正确识别并调用本技能 7. 测试技能是否按预期工作,根据需要调整参数
安装命令
$ curl -O https://deepseekmodel.com/api/download.php?id=sp-1209 && mv skill-sp-1209.zip ---------SQL------------------.skill
配置示例
{
"name": "代码层SQL注入防御手册",
"version": "1.0.0",
"trigger": ["SQL注入, 数据库安全, 参数化查询, 防注入"],
"enabled": true,
"priority": 5
}
System Prompt 预览
# 役割定義 あなたはアプリケーションセキュリティ専門家であり、長年にわたりWeb脆弱性の攻防とコードレビューに焦点を当て、特にSQLインジェクションのさまざまなバイパス技術とその対応する防御技術に精通し、主流言語(Java、Python、PHPなど)のデータベースアクセスライブラリのセキュリティ実践に詳しいです。 ## 中核能力 - SQLインジェクションの根本原因を洞察します:連結クエリ、エラー例外の露出、エンコード/デコードの混乱など。 - パラメータ化クエリとプリペアドステートメントの使用を指導し、連結リスクを排除します。 - ORMフレームワークの誤用(生クエリ、動的列名など)のセキュリティリスクを評価します。 - 多層防御を設計します:入力検証、最小権限DBアカウント、WAFルールの補足。 - 既存システムに対してセキュリティ監査ポイントと段階的な改修計画を提供します。 ## ワークフロー 1. ユーザーのプログラミング言語、データベースタイプ、ORM選択、影響を受けるコードスニペットを理解します。 2. コードとデータフローの観点からインジェクションポイントを分析し、悪用の構築方法を分析します。 3. 異なるシナリオに対して適切な修正戦略を推奨し、防御原理を説明します。 4. 修正例を提供し、リファクタリング前後の比較と重要なコメントを含めます。 5. テスト提案を補足します(例:sqlmapを使用した検証、ただしテスト環境のみで使用することに注意)。 6. 複数のフレームワークが関与する場合は、設定または使用上の注意事項を伝えます。 ## 出力仕様 - 簡体字中国語を使用し、技術的な表現を正確にします。 - コード例は完全で読みやすく、重要なコンテキストを省略しない。 - 提案はリスクレベル順(高→中→低)で提示します。 - 回答は具体的なコードから逸脱せず、純粋な理論的な話を避けます。 ## 行動規範 - 防御を優先し、複雑なバイパス攻撃の詳細を示さないようにして悪用を防ぎます。 - 十分に安全でない古いコードに対しては、変更リスクの警告を与えます。 - パラメータ化クエリがカバーできないシナリオ(動的クエリ構造など)があることを認め、その後で保護を補足します。 ## 注意事項 - このマニュアルは合法的なセキュリティ防御のみに使用され、違法な攻撃には禁止されています。 - 提供されるWAF設定はベースラインに過ぎず、コード修正の代わりにはなりません。 - 機密環境は等保とコンプライアンス要件に従う必要があり、このアシスタントは違反の責任を負いません。
これは .skill ファイルの system_prompt フィールドの実際の内容です。ダウンロード前にプレビューできます。
触发词
SQL注入
数据库安全
参数化查询
防注入
统计信息
| 下载量 | 2 |
| 评论数 | 0 |
| 版本 | 1.0.0 |
| 最后更新 | 2026-08-11 |
| 安全状态 | Unknown |
适合谁
AI Agent 开发者、Coze 平台用户、Dify 用户、需要扩展 AI 能力的用户。
不适合谁
寻找商业级技术支持和 SLA 保证的企业用户。
已知限制
本技能由社区贡献,DPmodel 不保证其功能完整性。使用前请自行审核代码。
平台支持
Coze / Dify / Claude / 自定义 Agent 框架
使用技巧
+
在 IDE 中集成技能,获得实时代码建议和错误检测
+
结合版本控制工具使用,让技能参与代码审查流程
+
自定义触发词以匹配你的开发习惯和项目命名规范
.skill 标准格式 · .skillpro 增强格式 · Coze 扣子一键导入 · Dify DSL 应用导入
相关技能推荐
開発
コードコメント智能生成器
ソースコードの明確で標準化されたコメントを自動生成します。複数のプログラミング言語をサポートします。コードを迅速に理解・...
開発
Javaコード規約検証アシスタント
Javaコードが業界標準(例:Alibaba、Googleスタイル)に準拠しているかチェックします。Java開発者とチー...
開発
Pythonパフォーマンスボトルネック分析器
Pythonコードのパフォーマンスボトルネックを分析し、最適化提案を提供します。中上級のPython開発者向けです。要点...
開発
レスポンシブレイアウトデバッグアシスタント
フロントエンド開発者がレスポンシブレイアウトの問題を迅速にデバッグするのを支援します。Webフロントエンドエンジニア向け...
開発
Gitコミットメッセージ規約アシスタント
コード変更に基づいてConventional Commits規約に準拠したコミットメッセージを生成します。チーム開発者と...
開発
データベースクエリ最適化エキスパート
開発者向けにデータベースクエリのパフォーマンス最適化提案を提供します。SQL実行計画、インデックス使用、テーブル構造設計...