بنقرة واحدة
security-check-secrets
掃描程式碼和配置檔中的敏感資料洩漏,包括 API Keys、密碼、Token 等
التثبيت باستخدام Codex أو Claude انسخ هذا Prompt والصقه في Codex أو Claude أو مساعد آخر ليراجع صفحة Skill ويثبّتها لك.
القائمة
掃描程式碼和配置檔中的敏感資料洩漏,包括 API Keys、密碼、Token 等
التثبيت باستخدام Codex أو Claude انسخ هذا Prompt والصقه في Codex أو Claude أو مساعد آخر ليراجع صفحة Skill ويثبّتها لك.
استنادا إلى تصنيف SOC المهني
API 開發流程引導技能,協助開發者選擇合適的開發流程(API First 或 Code First),並提供 OpenAPI 規格管理、程式碼產生等自動化支援。
Cucumber/Gherkin BDD 最佳實踐指導技能,提供 Gherkin 撰寫規範、情境設計原則、Discovery Workshop 引導與常見反模式識別,協助團隊撰寫高品質的行為驅動開發規格。
BDD 測試實作技能,協助開發者使用 Reqnroll 撰寫行為驅動開發測試,包含 Gherkin 語法、測試步驟實作與 Docker 測試環境設定。
EF Core 操作與最佳化技能,協助開發者正確使用 Entity Framework Core,包含 DbContextFactory 模式、查詢最佳化、Migration 管理與反向工程。
錯誤處理與 Result Pattern 技能,協助開發者實作統一的錯誤處理機制,包含 Result Pattern 應用、Failure 物件建立與分層錯誤處理策略。
Handler 業務邏輯層實作技能,協助開發者實作符合專案規範的 Handler,包含業務邏輯處理、流程協調、Result Pattern 錯誤處理與跨 Repository 操作。
| name | security-check-secrets |
| description | 掃描程式碼和配置檔中的敏感資料洩漏,包括 API Keys、密碼、Token 等 |
專門掃描敏感資料洩漏,防止憑證被提交到版本控制系統。
使用 Grep 工具搜尋以下模式:
AWS Keys:
pattern: "AKIA[0-9A-Z]{16}|ASIA[0-9A-Z]{16}"
files: "**/*.{ts,js,go,py,java,env,json,yaml,yml}"
OpenAI API Keys:
pattern: "sk-[a-zA-Z0-9]{48}|sk-proj-[a-zA-Z0-9]{48}"
files: "**/*.{ts,js,go,py,env}"
Google Cloud:
pattern: "AIza[0-9A-Za-z\\-_]{35}"
files: "**/*.{ts,js,py,env,json}"
Stripe:
pattern: "sk_live_[0-9a-zA-Z]{24,}|sk_test_[0-9a-zA-Z]{24,}"
files: "**/*.{ts,js,env}"
GitHub Tokens:
pattern: "ghp_[0-9a-zA-Z]{36}|gho_[0-9a-zA-Z]{36}"
files: "**/*.{ts,js,go,py,env,yaml,yml}"
pattern: "postgresql://[^:]+:[^@]+@|mysql://[^:]+:[^@]+@|mongodb(\\+srv)?://[^:]+:[^@]+@"
files: "**/*.{ts,js,go,py,env,yaml,yml}"
pattern: "jwt[_-]?secret\\s*[:=]\\s*[\"'][^\"']{16,}[\"']|JWT_SECRET\\s*=\\s*[\"'][^\"']{16,}[\"']"
files: "**/*.{ts,js,go,py,env}"
pattern: "-----BEGIN (RSA |DSA |EC |OPENSSH )?PRIVATE KEY-----"
files: "**/*.{pem,key,txt}"
pattern: "password\\s*[:=]\\s*[\"'][^\"']{6,}[\"']|passwd\\s*[:=]\\s*[\"'][^\"']{6,}[\"']"
files: "**/*.{ts,js,go,py,java,cs}"
檢查以下檔案是否被 .gitignore 排除:
.env.env.local.env.productionconfig/secrets.jsoncredentials.json對於每個發現的敏感資料,回報:
🔍 敏感資料掃描報告
==========================================
[CRITICAL] AWS Access Key
位置: backend/config/aws.go:12
內容: AKIA****[已遮罩]
風險: 完全存取 AWS 資源
修復:
1. 立即在 AWS Console 撤銷此 Access Key
2. 使用環境變數或 AWS Secrets Manager
3. 從 Git 歷史中移除
target_path (選填): 掃描目錄,預設為當前目錄--include-git-history: 掃描 Git 歷史記錄--entropy-check: 啟用高熵值字串檢測(偵測可能的密鑰)預設排除以下目錄:
node_modules/vendor/dist/build/.git/objects/對於確認是誤報的項目,可以建立白名單:.claude/secrets-whitelist.json
發現敏感資料後的處理步驟:
產生敏感資料掃描報告時,可參考:
../templates/security-report-template.md - 完整報告範本(參考「敏感資料洩漏」相關章節)security-fast-scan - 快速安全掃描security-deep-review - 程式碼安全深度審查security-check-config - 檢查配置中的硬編碼憑證