Golang Security

🔒 Go 全栈安全工程与漏洞防御指南

Go 安全工程权威指南,覆盖 SQL/命令注入、密码学、文件系统、网络与内存安全等全栈漏洞防护,适用于代码审计、安全开发与威胁建模。

收藏
2.1k
安装
960
版本
1.1.2
CLS 安全扫描中
预计需要 3 分钟...

使用说明

综合评估

golang-security 是由资深 Go 开发者 samber 维护的 Claude Code 安全技能,专注于 Go 语言全栈安全工程实践。该技能系统性地整合了 OWASP、Go 官方安全指南及 CWE 漏洞分类,提供从威胁建模(STRIDE/DREAD)到具体代码修复的完整工作流。

核心用法

技能支持三种工作模式:Review 模式(PR 安全审计)、Audit 模式(并行多域扫描)、Coding 模式(安全编码指导)。覆盖 10+ 安全领域:SQL/命令/模板注入、XSS、密码学(AES-GCM、Argon2id)、文件路径遍历、SSRF、Cookie 安全、密钥管理、竞态条件等。每项漏洞均提供标准库解决方案(如 database/sql 参数化查询、crypto/subtle 常量时间比较)。

显著优点

1. 权威性高:直接引用 Go 官方安全文档、govulncheck/gosec 等官方工具链
2. 实战导向:提供 DREAD 评分体系、完整代码审查清单、常见错误对照表

3. 工具集成:内置 govulncheck、gosec、race detector 等自动化验证手段

4. 深度防御思维:强调「信任边界」分析、上游验证追溯、多层防护叠加

潜在局限

  • 依赖外部工具(govulncheck、gosec)需手动安装维护
  • 复杂威胁建模(STRIDE/DREAD)对小型项目可能过度设计
  • 未覆盖 Go 1.24+ 新特性(如 os.Root)的向后兼容说明

适合人群

  • 后端工程师:处理用户输入、数据库操作、认证授权场景
  • 安全审计人员:需要系统化代码审查框架与评分标准
  • DevSecOps:集成 SAST/DAST 到 CI/CD 流水线

常规风险

  • 误报风险:静态分析工具可能产生大量噪声,需人工复核
  • 配置风险:TLS、CSP 等安全头配置错误会导致防御失效
  • 依赖风险:第三方库漏洞需配合 govulncheck 持续监控
  • 时效风险:加密算法建议(如禁用 MD5/SHA1)需随标准更新

Golang Security 内容

evals文件夹
references文件夹
手动下载zip · 47.1 kB
evals.jsonapplication/json
请选择文件