with one click
security
合并前安全审查 — auth、密钥、PII、支付/webhook/敏感交易。
Install with Codex or Claude Copy this prompt, paste it into Codex, Claude, or another assistant, and let it review the skill page and install it for you.
Menu
合并前安全审查 — auth、密钥、PII、支付/webhook/敏感交易。
Install with Codex or Claude Copy this prompt, paste it into Codex, Claude, or another assistant, and let it review the skill page and install it for you.
Based on SOC occupation classification
REST/OpenAPI 设计审查。
系统调试循环(/debug)— 复现→假设→隔离→验证→记录;禁止无复现盲改。说「修 bug」「测挂了」「不知道为啥挂」时用。
交付验收(/delivery):视觉 · i18n · 文档对齐 · 后端对接 · 组件完整度 · 可维护性 · 生产就绪。Sprint 收尾或 /release 分支前走查。说「交付验收」「上线前检查」「生产就绪」时用。
磁盘快照(/disk):结构化采集 HOME 与可配置路径占用,写入 .cursorGrowth/disk-snapshots/, 并与上次快照对比变动。说「磁盘快照」「空间变动」「disk snapshot」时也触发。
Git — 分支、提交、合并。需要 git 操作时用。
信息架构(IA)规划与审查(/ia)— 工作流正交、角色入口、分支点、反模式。说「信息架构」「导航迷路」「角色首页」「工作流分支」「Dashboard 太乱」时用。
| name | security |
| description | 合并前安全审查 — auth、密钥、PII、支付/webhook/敏感交易。 |
输出格式:严重度(Critical / High / Medium / Low)· 位置(文件:行)· 问题 · 修复建议
| 层 | 写什么 | 不写什么 |
|---|---|---|
| 本 skill(security) | 合并前可勾选清单(密钥·鉴权·输入·Prompt·依赖) | 长期 SDLC 习惯散文;选型决策树全文 |
prompt-security.mdc | Agent/提示注入、越权指令、泄密拒答(二级 glob) | 业务 auth/IDOR 细则(仍在本清单「鉴权」) |
security-sdlc.mdc | 合并/发版习惯要点(audit、deny-by-default、发版前跑清单) | 逐条 checklist(避免与本 skill 双份) |
入口:审查点本 skill;习惯点 security-sdlc;Prompt 面点 prompt-security。
除合并前常规 diff 外,强制叠加本 skill(并视情况叠加 api):
| 信号 | 例 |
|---|---|
| 鉴权 / 会话变更 | login、JWT、RBAC、OAuth |
| 用户输入面扩大 | 新表单、上传、搜索、admin 工具 |
| 密钥 / 配置 | .env、CI secret、连接串 |
| 支付 / 结账 / 钱包 | Stripe、支付宝、订单、退款、余额 |
| Webhook / 回调 | 支付通知、第三方事件、签名校验 |
| 对外 API / 开放端点 | 新 route、GraphQL、公开 webhook URL |
吸收自 SkillsMP ECC security-review diff(协议 only)。
.env / credentials 在 .gitignore 且未 stagedinput-bounds.mdc):数值有上下限;枚举白名单;敏感能力未配置则拒绝;非法配置可回退diff 含 支付、webhook、结账、退款、钱包、订单金额时扫本节:
prompt-security.mdc).env用户要将第三方 skill 装到个人目录(如 ~/.cursor/skills/)时,先审计再安装(母版不内置任何 skill 商店 CLI)。
| 步 | 检查 |
|---|---|
| 1 | 读 SKILL.md 与随包 scripts/ · 是否要求 curl|bash、外连、改系统 |
| 2 | 密钥:硬编码 token/URL 带凭证 → 拒绝或剥离 |
| 3 | 结构:frontmatter · 职责与 description 一致;无混淆命名 |
| 4 | 分级:LOW 可建议安装 · MEDIUM 须用户逐项确认 · HIGH/EXTREME 不建议 |
| 5 | 确认:用户明确同意路径与版本后再装;装后重启 Agent |
| 面 | security(本 skill) | prompt-security.mdc |
|---|---|---|
| 第三方 skill 文件内容 | 密钥 · 脚本 · 权限面 | 技能内嵌「忽略 rules」类 Prompt |
| 路由 | master → deps 链到本节 | Agent 执行已装 skill 时 |
npm audit · pip audit · cargo audit · Dependabot alerts)oss-first.mdc):直接依赖与 vendor 为宽松许可;传递树无未接受的 GPL/AGPL 库依赖(除非产品同许可且已确认)submodule.mdc)extensibility.mdc)rules/execution/security-sdlc.mdcrules/execution/oss-first.mdc(二级;非独立 slash)rules/execution/input-bounds.mdcrules/execution/prompt-security.mdcrules/execution/commit.mdcrules/execution/api.mdc