Golang Security

🔒 Go 代码安全审计与漏洞防护专家

Go 安全工程专家技能,覆盖 SQL/命令注入、密码学、路径遍历、XSS、竞态条件等全链路漏洞防护,提供 STRIDE 威胁建模、DREAD 风险评估与静态分析工具链集成。

收藏
2.3k
安装
960
版本
1.1.4
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

本技能定位为 Go 安全工程专家,适用于代码编写、PR 安全审查、全库安全审计三类场景:

  • Review 模式:从变更文件出发,追踪调用链与数据流,识别 diff 外触发的漏洞
  • Audit 模式:并行启动 5 个子代理,分别覆盖注入、密码学、Web 安全、认证授权、并发与依赖漏洞,聚合后以 DREAD 评分定级
  • Coding 模式:编写新代码时遵循防御纵深原则,可后台启动代理并行扫描常见漏洞模式

显著优点

1. 体系化威胁建模:强制应用 STRIDE(欺骗、篡改、抵赖、信息泄露、拒绝服务、权限提升)与 DREAD 评分(8-10 分立即修复),将模糊的安全直觉转化为可量化的工程动作
2. 深度数据流追踪:反对「代码片段孤立审计」,要求追溯变量来源、上游校验与信任边界,避免误报与漏报

3. 工具链原生集成:内置 govulncheckgosecgolangci-lint 等静态分析工具,支持 race 检测与模糊测试

4. 版本感知:涵盖 Go 1.24+ 的 os.Root 等新安全 API,避免过时建议

潜在局限

  • 依赖外部工具:需本地安装 gogovulncheck 等二进制文件,容器或受限环境可能无法完整运行
  • 并行代理资源消耗:Audit 模式启动 5 个子代理,大型代码库下 Token/时间成本较高
  • 无自动修复:仅提供检测与指导,代码修复仍需人工介入

适合人群

  • 需要安全左移的 Go 开发团队(尤其是金融、SaaS、基础设施领域)
  • 负责代码审计的 Security Champion 或应用安全工程师
  • 追求 CI 集成安全门禁的 DevOps/平台工程团队

常规风险

  • 过度信任上游校验:技能明确警告「上游保护降低但不消除风险」,若用户误读为「无需修复」,可能引入单点故障
  • DREAD 评分主观性:Exploitability/Affected users 维度依赖工程师经验,不同评估者可能产生 1-2 分偏差
  • 工具误报gosec 等 linter 对反射、unsafe 等 Go 特性可能产生高误报,需人工复核

权威背书

  • 作者 Samuele Resca 为知名 Go 开源贡献者,技能遵循 Go 官方安全最佳实践文档
  • 参考 OWASP Go 安全编码指南、MITRE CWE 映射,方法论与行业标准对齐

Golang Security 内容

evals文件夹
references文件夹
手动下载zip · 50.6 kB
evals.jsonapplication/json
请选择文件