Code Security

🛡️ 精准审计应用漏洞,直出修复补丁

专注应用层代码安全审计,精准定位注入、XSS、密钥泄露等真实风险,提供可直接落地的修复方案与代码补丁。

收藏
3.7k
安装
1.3k
版本
0.1.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

code-security 技能用于审查当前工作区中的应用代码,识别具体安全漏洞并提供修复建议。触发场景包括:代码安全审计、安全重写请求、权限审查、风险分析,以及针对输入处理、密钥管理、认证授权、文件操作或命令执行的安全咨询。中文触发词涵盖"安全审查""查漏洞""SQL注入""XSS""路径穿越""权限问题""敏感信息泄露"等。

工作流特点

该技能遵循六步标准化流程:首先识别信任边界与用户输入点,随后聚焦七类高危问题(注入、路径穿越、XSS、不安全反序列化、认证授权缺陷、密钥泄露、不安全日志与命令执行)。关键优势在于风险分级务实——同时评估可利用性与影响面,拒绝夸大低置信度问题,以 critical/high/medium/low 四级清晰标注。最终输出包含可直接使用的代码补丁,若无法彻底闭环则明确残余风险与后续检查点。

显著优点

  • 精准聚焦应用层:明确排除主机加固与基础设施安全,避免范围蔓延
  • 修复导向:优先提供可落地的代码补丁,而非仅理论建议
  • 风险分级克制:强调"只报真实风险,不制造恐慌",提升审计可信度

局限性与约束

  • 范围受限:不适用于系统级安全加固、网络架构审查或容器/云原生安全态势评估
  • 依赖代码可见性:仅能分析当前工作区源码,对编译后二进制或外部依赖的深层漏洞无直接洞察
  • 无主动验证:属于静态分析辅助工具,不执行动态测试或模糊测试验证

适合人群

开发团队在代码提交前自检、安全工程师进行快速应用层审计、技术负责人评估第三方代码集成风险,以及需要具体修复指导而非泛泛安全建议的场景。

常规风险

  • 残余风险遗漏:若用户未完整上传代码库,可能导致信任边界识别不全
  • 补丁兼容性:自动生成的修复代码需人工复核业务逻辑适配性
  • 误报与漏报平衡:克制分级策略可能使部分边缘风险(如复杂条件竞争)未被标记

Code Security 内容

agents文件夹
手动下载zip · 2.5 kB
openai.yamltext/plain
请选择文件