核心用法
code-security 技能用于审查当前工作区中的应用代码,识别具体安全漏洞并提供修复建议。触发场景包括:代码安全审计、安全重写请求、权限审查、风险分析,以及针对输入处理、密钥管理、认证授权、文件操作或命令执行的安全咨询。中文触发词涵盖"安全审查""查漏洞""SQL注入""XSS""路径穿越""权限问题""敏感信息泄露"等。
工作流特点
该技能遵循六步标准化流程:首先识别信任边界与用户输入点,随后聚焦七类高危问题(注入、路径穿越、XSS、不安全反序列化、认证授权缺陷、密钥泄露、不安全日志与命令执行)。关键优势在于风险分级务实——同时评估可利用性与影响面,拒绝夸大低置信度问题,以 critical/high/medium/low 四级清晰标注。最终输出包含可直接使用的代码补丁,若无法彻底闭环则明确残余风险与后续检查点。
显著优点
- 精准聚焦应用层:明确排除主机加固与基础设施安全,避免范围蔓延
- 修复导向:优先提供可落地的代码补丁,而非仅理论建议
- 风险分级克制:强调"只报真实风险,不制造恐慌",提升审计可信度
局限性与约束
- 范围受限:不适用于系统级安全加固、网络架构审查或容器/云原生安全态势评估
- 依赖代码可见性:仅能分析当前工作区源码,对编译后二进制或外部依赖的深层漏洞无直接洞察
- 无主动验证:属于静态分析辅助工具,不执行动态测试或模糊测试验证
适合人群
开发团队在代码提交前自检、安全工程师进行快速应用层审计、技术负责人评估第三方代码集成风险,以及需要具体修复指导而非泛泛安全建议的场景。
常规风险
- 残余风险遗漏:若用户未完整上传代码库,可能导致信任边界识别不全
- 补丁兼容性:自动生成的修复代码需人工复核业务逻辑适配性
- 误报与漏报平衡:克制分级策略可能使部分边缘风险(如复杂条件竞争)未被标记