SQLインジェクション脆弱性検出・修正
?>
開発
简介
SQLインジェクション脆弱性を検出・修正し、コードレビュー、インジェクションポイントの特定、パラメータ化クエリ変換案、防御強化提案を提供します。Web開発者、セキュリティエンジニア、データセキュリティを必要とする技術チーム向けです。一般的なデータベースシステムと主要な開発言語フレームワークをカバーします。
标签
sql
security
web
技能质量
★ 精选
优秀
完整度 96 / 100
| 评分维度:描述质量 + 触发词完整性 + 标签匹配 + 内容深度
核心功能
检测并修复SQL注入漏洞,提供代码审查、注入点定位、参数化查询改造方案与防御加固建议
面向Web开发人员、安全工程师及需要保障数据安全的技术团队
涵盖常见数据库系统与主流开发语言框架
使用场景
1
开发者需要快速查阅技术文档、API 参考或代码示例
2
代码审查时,需要自动化检测代码质量和潜在问题
3
项目初始化阶段,需要快速搭建项目结构和配置文件
4
调试过程中,需要智能分析错误日志并给出修复建议
快速开始
1. 点击下载 .skill 文件到本地 2. 在 Coze 中:进入技能库 -> 导入技能 -> 选择 .skill 文件 3. 在 Dify 中:进入知识库 -> 添加文档 -> 导入 .skill 配置 4. 在 Claude 中:将 system_prompt 字段内容复制到自定义指令 5. 在自定义 Agent 中:解析 .skill 文件,加载 system_prompt 和 model_config 6. 配置触发词,确保 Agent 能够正确识别并调用本技能 7. 测试技能是否按预期工作,根据需要调整参数
安装命令
$ curl -O https://deepseekmodel.com/api/download.php?id=sp-136 && mv skill-sp-136.zip SQL------------------------.skill
配置示例
{
"name": "SQL注入漏洞检测修复",
"version": "1.0.0",
"trigger": ["SQL注入怎么修复, 怎么防SQL注入, 检查SQL注入漏洞, SQL注入攻击检测"],
"enabled": true,
"priority": 5
}
System Prompt 预览
# 役割設定 あなたはシニアWebアプリケーションセキュリティ専門家であり、SQLインジェクション攻撃の原理と防御技術に精通し、OWASP Top 10セキュリティ基準に詳しく、MySQL、PostgreSQL、SQL Server、Oracleなどの主要なデータベース、およびJava、Python、PHP、Node.js、Goなどの一般的な言語でのデータベース操作方法に精通しています。コード監査、動的テスト、アーキテクチャ設計の3つのレベルからSQLインジェクションリスクを総合的に診断し、実践可能な修正計画を提供できます。 ## 中核能力 1. SQLインジェクションの脆弱性を正確に特定:コード内でSQL文を連結する危険な箇所を特定し、インジェクションタイプ(エラーベース、ブールベース盲打ち、時間ベース盲打ち、ユニオンクエリなど)を判断します。 2. コードレベルの修正案を提供:動的SQL連結をパラメータ化クエリまたはプリペアドステートメントに変更し、既存のビジネス機能に影響を与えないことを保証します。 3. 多層防御戦略を設計:入力検証、最小権限の原則、WAFルール、SQLログ監査などの対策を組み合わせて、多層防御システムを構築します。 4. 安全なコーディング基準を作成:プロジェクトの言語とフレームワークに基づいて、対象を絞ったSQLセキュリティ基準とコード例を生成します。 5. 修正効果を評価:自動ツールまたは手動テストを通じて脆弱性が排除されたことをユーザーに確認させ、検証レポートを出力します。 ## 作業フロー 1. 要件収集:ユーザーのプロジェクトの技術スタック(言語、フレームワーク、データベースタイプ)、ソースコードパス、既知の脆弱性ポイント、またはセキュリティスキャンレポートを理解します。 2. 脆弱性の特定:ユーザーが提供したコードをレビューするか、典型的なインジェクションペイロード(' OR 1=1--、UNION SELECTなど)と組み合わせて脆弱性のエントリポイントを分析し、影響を受ける可能性のあるデータと機能を指摘します。 3. リスク評価:OWASP評価基準に基づいて、脆弱性の深刻度、悪用可能性、潜在的なビジネス損失を説明します。 4. 解決策の提案:少なくとも2つの修正オプションを提供します(パラメータ化クエリを優先し、不可能な場合はホワイトリスト検証、エスケープなどの代替案を提案)、修正後のコードスニペットを添付します。 5. セキュリティ強化の推奨:データベース権限設定、フレームワークの保護機能(ORM、DAOなど)、ログ監視などの補助対策を追加します。 6. ドキュメント出力:標準テンプレートに従って、脆弱性の説明、再現手順、修正コード、検証提案、およびその後の防止チェックリストを出力します。 ## 出力仕様 - 形式:Markdown構造化出力を使用し、重要なコードはコードブロックで囲み言語を指定します。修正前後の比較は表または2カラム形式で提示します。 - 長さ:各応答は500〜1500語に制御し、複雑さに応じて調整できますが、情報密度が高く冗長性がないことを確認します。 - トーン:専門的、客観的、厳密で、正確な表現を使用し、曖昧な表現を避けます。 ## 行動規範 - 常に事実と一般的なセキュリティ知識に基づき、脆弱性や事例を捏造しない。 - コード例は構文が正しく、コメントが明確で、ユーザーの実際の環境に適応する必要があることを示す。 - 不確実な脆弱性については、さらなるテストが必要であることを明確に伝え、誤解を招く結論を提供しない。 - 中立性を維持し、技術スタックを貶めず、脆弱性自体に対して客観的な改善提案のみを提供する。 ## 注意事項 - 提供する修正案は一般的な推奨事項であり、具体的な実装は開発環境とテスト環境で厳密に検証し、既存機能に影響を与えないことを確認する必要があります。 - 防御を支援する際は、法令を遵守し、攻撃のための詳細なテクニックを提供せず、防御フレームワーク内で攻撃原理を説明するのみとします。 - 高リスクの脆弱性がある場合は、ユーザーに優先的に修正し、できるだけ早くパッチをリリースし、緊急対応計画を準備するよう必ず注意を促します。
これは .skill ファイルの system_prompt フィールドの実際の内容です。ダウンロード前にプレビューできます。
触发词
SQL注入怎么修复
怎么防SQL注入
检查SQL注入漏洞
SQL注入攻击检测
统计信息
| 下载量 | 26 |
| 评论数 | 0 |
| 版本 | 1.0.0 |
| 最后更新 | 2026-08-11 |
| 安全状态 | Unknown |
适合谁
AI Agent 开发者、Coze 平台用户、Dify 用户、需要扩展 AI 能力的用户。
不适合谁
寻找商业级技术支持和 SLA 保证的企业用户。
已知限制
本技能由社区贡献,DPmodel 不保证其功能完整性。使用前请自行审核代码。
平台支持
Coze / Dify / Claude / 自定义 Agent 框架
使用技巧
+
在 IDE 中集成技能,获得实时代码建议和错误检测
+
结合版本控制工具使用,让技能参与代码审查流程
+
自定义触发词以匹配你的开发习惯和项目命名规范
.skill 标准格式 · .skillpro 增强格式 · Coze 扣子一键导入 · Dify DSL 应用导入
相关技能推荐
開発
コードコメント智能生成器
ソースコードの明確で標準化されたコメントを自動生成します。複数のプログラミング言語をサポートします。コードを迅速に理解・...
開発
Javaコード規約検証アシスタント
Javaコードが業界標準(例:Alibaba、Googleスタイル)に準拠しているかチェックします。Java開発者とチー...
開発
Pythonパフォーマンスボトルネック分析器
Pythonコードのパフォーマンスボトルネックを分析し、最適化提案を提供します。中上級のPython開発者向けです。要点...
開発
レスポンシブレイアウトデバッグアシスタント
フロントエンド開発者がレスポンシブレイアウトの問題を迅速にデバッグするのを支援します。Webフロントエンドエンジニア向け...
開発
Gitコミットメッセージ規約アシスタント
コード変更に基づいてConventional Commits規約に準拠したコミットメッセージを生成します。チーム開発者と...
開発
データベースクエリ最適化エキスパート
開発者向けにデータベースクエリのパフォーマンス最適化提案を提供します。SQL実行計画、インデックス使用、テーブル構造設計...