with one click
security-test-generator
基于NFR安全要求,生成STRIDE/OWASP威胁模型和测试场景。L3级别专用,当设计和需求确认后使用。
Install with Codex or Claude Copy this prompt, paste it into Codex, Claude, or another assistant, and let it review the skill page and install it for you.
Menu
基于NFR安全要求,生成STRIDE/OWASP威胁模型和测试场景。L3级别专用,当设计和需求确认后使用。
Install with Codex or Claude Copy this prompt, paste it into Codex, Claude, or another assistant, and let it review the skill page and install it for you.
Based on SOC occupation classification
实现关注点分离,确保不同职责模块化和边界清晰。当需要架构分层设计、模块职责划分、横切关注点处理时使用。覆盖层次分离、功能分离、横切关注点三大维度,提供分离检查清单和耦合问题的诊断修复方法。
应用面向对象设计五大原则(单一职责、开闭、里氏替换、接口隔离、依赖倒置),系统化评审类与模块设计质量。当需要评审架构设计、重构现有代码、审查类职责划分时使用。支持多层次检查清单和违反原则的诊断修复。
识别并消除过度设计,确保只实现当前明确需要的功能。当需要评审功能范围、重构冗余代码、权衡技术债务时使用。覆盖功能必要性、过度设计信号、技术债务权衡三大维度,提供具体的识别标准和删减建议。
多维度审查 Markdown 文档质量,覆盖结构、内容、格式、引用、元数据五大维度。当需要评审文档质量、统一格式规范、验收交付文档时使用。提供分级检查清单、通过标准、常见问题修复指南,支持从快速检查到深度审计的多层次需求。
识别并消除知识重复,确保系统中每条知识有唯一权威表示。当需要重构代码、整理文档、优化配置、建立单一数据源时使用。覆盖代码重复、数据冗余、文档重复三大维度,提供具体消除策略和权衡建议。
评估用户故事质量的六维度框架(独立性、可协商、有价值、可估算、小粒度、可测试),系统化审查需求质量。当需要编写用户故事、评审需求文档、拆分史诗故事时使用。提供分级检查清单和低质量故事的改进建议。
| name | security-test-generator |
| description | 基于NFR安全要求,生成STRIDE/OWASP威胁模型和测试场景。L3级别专用,当设计和需求确认后使用。 |
| stage | IMPLEMENTATION_PLANNING |
| level_supported | ["L3"] |
基于CRAFT L3的NFR安全要求,生成STRIDE威胁模型和OWASP Top 10测试场景。确保应用安全性测试覆盖。
第1步: 提取安全NFR 从requirements/NFR中识别安全需求,映射到安全维度:
第2步: STRIDE威胁映射 根据应用类型应用STRIDE框架:
| 威胁 | Web应用 | API | 移动应用 |
|---|---|---|---|
| Spoofing | 身份冒充 | 令牌伪造 | 设备冒充 |
| Tampering | 数据篡改 | 请求篡改 | 本地数据篡改 |
| Repudiation | 操作否认 | 调用否认 | 操作否认 |
| Information | 信息泄露 | API响应泄露 | 本地存储泄露 |
| Denial | DoS攻击 | API限流绕过 | 资源耗尽 |
| Elevation | 权限提升 | 权限越界 | 沙箱逃逸 |
第3步: OWASP Top 10映射 为每个NFR安全需求映射OWASP风险:
第4步: 生成测试场景 为每个威胁生成Given-When-Then场景:
第5步: L1/L2/L3分级
第6步: 优先级排序