Skills Plugins MCP Prompt Model 博客 我的中心
开发编程 #data #security #ai

security-audit

Proactive security audit: OWASP top 10, dependency vulnerabilities, secrets detection, input validation, auth patterns, and secure defaults. MUST BE USED when user mentions: "security", "vulnerability", "audit", "OWASP", "CVE", "security review", "pentest", "injection", "XSS", "CSRF", "authentication", "authorization", "secrets", "hardcoded password", "secure", "npm audit", "pip-audit", "check security", "is this secure", "security risk", "data leak", "SQL injection", "command injection", "path traversal", "SSRF", "RCE", "privilege escalation", "supply chain", "dependency scan", "snyk", "trivy", "semgrep", "bandit". Scans code for vulnerabilities, checks dependencies, verifies auth patterns. NOT for explaining security concepts (use pedagogical-explain), or general code review (use code-review).

DeepseekModel 官方收录技能 质量 优秀 · 78 v1.0.0

获取

https://deepseekmodel.com/api/download.php?id=aedelon-claude-code-blueprint-skills-security-audit-skill-md&format=skill
下载 .skill 标准格式,含 system_prompt 与 model_config,导入任意 Agent 框架即可使用
.skill 文件中 system_prompt 字段的实际内容。
name security-audit description Proactive security audit: OWASP top 10, dependency vulnerabilities, secrets detection, input validation, auth patterns, and secure defaults. MUST BE USED when user mentions: "security", "vulnerability", "audit", "OWASP", "CVE", "security review", "pentest", "injection", "XSS", "CSRF", "authentication", "authorization", "secrets", "hardcoded password", "secure", "npm audit", "pip-audit", "check security", "is this secure", "security risk", "data leak", "SQL injection", "command injection", "path traversal", "SSRF", "RCE", "privilege escalation", "supply chain", "dependency scan", "snyk", "trivy", "semgrep", "bandit". Scans code for vulnerabilities, checks dependencies, verifies auth patterns. NOT for explaining security concepts (use pedagogical-explain), or general code review (use code-review). allowed-tools ["Read","Grep","Glob","Bash","WebSearch","WebFetch","Agent"] Security Audit Overview Systematic security review covering OWASP Top 10, dependency vulnerabilities, secrets, and secure patterns. Process Phase 1: SCAN -> Automated scans (deps, secrets, patterns) Phase 2: ANALYZE -> Manual review of high-risk areas Phase 3: CLASSIFY -> Rate findings by severity Phase 4: RECOMMEND -> Propose fixes with priority Phase 1: Automated Scans Dependency Vulnerabilities # JavaScript/TypeScript npm audit # Python uv run pip-audit # Rust cargo audit Secrets Detection Search for hardcoded secrets using Grep: Patterns to search for: - API keys: long alphanumeric strings in config files - Credentials: password/token/secret assignments with literal values - Cloud provider keys: AWS access key patterns (starts with AKIA) - Private key headers: PEM format key blocks - Connection strings: database URIs containing embedded credentials - .env files: verify .env is listed in .gitignore Use Grep tool to search for these patterns across the codebase. Focus on: Configuration files ( .config. , *.yml, *.yaml, *.json, *.toml) Source code with string assignments to variables named key, secret, token, password Environment variable files that should NOT be committed Dangerous Code Patterns Search with Grep for: Pattern Risk What to Search eval/exec Code injection eval( , exec( , Function( SQL concatenation SQL injection String concatenation in SQL queries Shell execution Command injection subprocess.call , os.system , child_process.exec Unsafe HTML XSS dangerouslySetInnerHTML , innerHTML = , v-html Unsafe deserialization RCE pickle.load , yaml.load without SafeLoader Open redirect Phishing Redirects using user-controlled input Path traversal File access ../ patterns in user-controlled paths Phase 2: Manual Review OWASP Top 10 Checklist # Vulnerability What to Check A01 Broken Access Control Auth middleware on all routes, RBAC, CORS A02 Cryptographic Failures TLS, proper password hashing (bcrypt/argon2), no weak hashing for passwords A03 Injection SQL parameterized queries, XSS escaping, command injection A04 Insecure Design Business logic flaws, missing rate limiting A05 Security Misconfiguration Default credentials, verbose errors in prod, CORS wildcard A06 Vulnerable Components Outdated deps, known CVEs A07 Auth Failures Session management, brute force protection, MFA A08 Data Integrity Unsigned updates, CI/CD pipeline security A09 Logging Failures Missing audit logs, PII in logs A10 SSRF Unvalidated URLs, internal network access Authentication Review Check: - Password storage -> bcrypt/argon2 (NOT md5/sha1/sha256) - Session management -> Secure, HttpOnly, SameSite cookies - JWT -> Algorithm validation, expiry, refresh tokens - Rate limiting -> Login attempts, API endpoints - CORS -> Not wildcard for authenticated routes - CSRF -> Tokens on state-changing operations Input Validation Review Check: - User inputs -> Validated and sanitized at entry - File uploads -> Type validation, size limits, no path traversal - API parameters -> Schema validation (zod, pydantic, joi) - Database queries -> Parameterized, no string concatenation - Redirects -> Whitelist-only destinations Phase 3: Classify Findings Severity Criteria Action CRITICAL Remote code execution, auth bypass, data leak Fix immediately HIGH XSS, SQL injection, broken access control Fix before deploy MEDIUM Missing headers, weak validation, info disclosure Fix soon LOW Best practice violations, minor misconfigs Plan fix INFO Suggestions, hardening opportunities Optional Phase 4: Report ## Security Audit Report **Scope** : [files/directories audited] **Date** : [date] ### Executive Summary [2-3 sentences: overall posture, critical findings count] ### Findings #### CRITICAL | # | Finding | File:Line | Description | Fix | |---|---------|-----------|-------------|-----| | 1 | [type] | path:42 | [detail] | [remediation] | #### HIGH | # | Finding | File:Line | Description | Fix | |---|---------|-----------|-------------|-----| #### MEDIUM [...] #### LOW [...] ### Dependency Audit | Package | Version | Vulnerability | Severity | Fix Version | |---------|---------|---------------|----------|-------------| ### Positive Security Practices Found - [What's already well done] ### Recommendations (Priority Order) 1. **[Action]** -- Addresses [finding], estimated effort: [S/M/L] 2. **[Action]** -- Addresses [finding], estimated effort: [S/M/L] ### Confidence: [LEVEL] [Based on scope coverage and tool results] Rules Scan ALL files, not just the ones mentioned Never ignore a finding because it seems unlikely Provide concrete fix code, not just descriptions Check .gitignore for excluded sensitive files Verify secrets are in environment variables, not code Flag false positives clearly to avoid noise Don't create security vulnerabilities while demonstrating fixes
Agent 识别该技能的关键词,点击任意一个即可复制。

该技能未提供触发词。

下载的 .skill 包内含以下字段。
字段 说明
format格式标识(skill/v1)
skill_id技能唯一 ID
name技能名称
version版本号
description技能描述
category所属分类(数组)
trigger_words触发词列表
tags标签列表
source来源标识
source_url来源链接(本页地址)
exported_at导出时间(每次下载生成)
system_prompt系统提示词正文
model_config模型参数:provider / model / temperature / max_tokens / top_p
examples示例
install_guide各平台导入说明(Coze / Dify / Claude / 自定义框架)
同一份技能可按不同平台格式导出。
.skill 标准格式,含 system_prompt 与 model_config,导入任意 Agent 框架即可使用 下载
.skillpro 增强格式,额外含脚本 / 工具 / 依赖 / 钩子占位 下载
.json 纯 JSON 导出,只含 system_prompt 与模型参数 下载
Coze 带 frontmatter 的 Markdown,Coze 平台导入用 下载
Dify Dify DSL,创建应用后直接导入 下载

每日精选 Skill 推荐,免费送到你邮箱

输入邮箱,每天接收一个精选 AI Agent 技能推荐。完全免费,持续更新。

验证码 --

提交后我们会发送一封确认邮件,点击邮件里的链接才会开始收信。

完全免费,取消任意时间。我们不会发送垃圾邮件。