بنقرة واحدة
security-check-config
檢查應用程式的安全配置,包括 HTTPS、CORS、Security Headers、Cookie 等
التثبيت باستخدام Codex أو Claude انسخ هذا Prompt والصقه في Codex أو Claude أو مساعد آخر ليراجع صفحة Skill ويثبّتها لك.
القائمة
檢查應用程式的安全配置,包括 HTTPS、CORS、Security Headers、Cookie 等
التثبيت باستخدام Codex أو Claude انسخ هذا Prompt والصقه في Codex أو Claude أو مساعد آخر ليراجع صفحة Skill ويثبّتها لك.
استنادا إلى تصنيف SOC المهني
API 開發流程引導技能,協助開發者選擇合適的開發流程(API First 或 Code First),並提供 OpenAPI 規格管理、程式碼產生等自動化支援。
Cucumber/Gherkin BDD 最佳實踐指導技能,提供 Gherkin 撰寫規範、情境設計原則、Discovery Workshop 引導與常見反模式識別,協助團隊撰寫高品質的行為驅動開發規格。
BDD 測試實作技能,協助開發者使用 Reqnroll 撰寫行為驅動開發測試,包含 Gherkin 語法、測試步驟實作與 Docker 測試環境設定。
EF Core 操作與最佳化技能,協助開發者正確使用 Entity Framework Core,包含 DbContextFactory 模式、查詢最佳化、Migration 管理與反向工程。
錯誤處理與 Result Pattern 技能,協助開發者實作統一的錯誤處理機制,包含 Result Pattern 應用、Failure 物件建立與分層錯誤處理策略。
Handler 業務邏輯層實作技能,協助開發者實作符合專案規範的 Handler,包含業務邏輯處理、流程協調、Result Pattern 錯誤處理與跨 Repository 操作。
| name | security-check-config |
| description | 檢查應用程式的安全配置,包括 HTTPS、CORS、Security Headers、Cookie 等 |
檢查應用程式的安全配置問題。
使用 Glob 工具找出配置檔:
- next.config.js (Next.js)
- middleware.ts (Next.js)
- nginx.conf (Nginx)
- apache2.conf (Apache)
- main.go (Go Echo/Gin)
- *.env* (環境變數)
- config/*.{json,yaml,yml}
使用 Read 工具讀取 Nginx/Apache 配置:
❌ 不安全:
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
✅ 安全:
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers 'ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256';
add_header Strict-Transport-Security "max-age=63072000; includeSubDomains; preload" always;
讀取 Next.js 配置 (next.config.js):
使用 Grep 搜尋:
Content-Security-PolicyX-Frame-OptionsX-Content-Type-OptionsStrict-Transport-Security缺少的 headers 應該回報。
在 middleware.ts 或後端配置中搜尋:
❌ 危險:
Access-Control-Allow-Origin: "*"
credentials: true
✅ 安全:
const allowedOrigins = [
'https://yourdomain.com',
'https://app.yourdomain.com'
];
使用 Grep 搜尋: Access-Control-Allow-Origin.*\*
搜尋 Cookie 設定:
使用 Grep 搜尋:
httpOnly.*false (應該為 true)secure.*false (生產環境應該為 true)sameSite (應該設定為 strict 或 lax)搜尋資料庫連線配置:
使用 Grep 搜尋:
sslmode=disable (應該為 require)ssl.*false (應該為 true)檢查 .gitignore 是否包含:
.env
.env.local
.env.production
config/secrets.json
使用 Grep 搜尋:
DEBUG.*trueNODE_ENV.*development (在生產配置中)gin.SetMode(gin.DebugMode) (在生產程式碼中)⚙️ 安全配置檢查報告
==========================================
檢查時間: [時間]
檢查目標: [路徑]
🚨 發現 8 個配置問題
==========================================
[HIGH] 缺少 HSTS Header
位置: frontend/next.config.js
問題: 生產環境未設定 Strict-Transport-Security header
風險: 使用者可能透過不安全的 HTTP 連線存取網站
修復建議:
async headers() {
return [{
source: '/:path*',
headers: [{
key: 'Strict-Transport-Security',
value: 'max-age=63072000; includeSubDomains; preload'
}]
}]
}
[CRITICAL] 不安全的 CORS 配置
位置: backend/middleware/cors.go:25
問題: 允許所有來源 (origin: "*") 且啟用憑證
風險: 任何網站都可以發送帶有憑證的請求到 API
修復建議:
AllowOrigins: []string{
"https://yourdomain.com",
},
[HIGH] Cookie 缺少安全屬性
位置: backend/auth/session.go:42
問題: Session cookie 未設定 httpOnly, secure, sameSite
修復建議:
http.SetCookie(w, &http.Cookie{
Name: "__Host-session",
Value: sessionID,
HttpOnly: true,
Secure: true,
SameSite: http.SameSiteStrictMode,
})
target_path (選填): 檢查目錄,預設為當前目錄--focus: 專注類型 (network, headers, cors, cookies, database)--env: 檢查環境 (development, production)產生配置檢查報告時,可參考:
../templates/security-report-template.md - 完整報告範本(參考「安全配置檢查」章節)security-fast-scan - 快速安全掃描security-deep-review - 程式碼安全深度審查security-check-dependencies - 依賴套件檢查