| name | security-quick |
| description | 코드베이스의 기본 보안 점검을 일괄 수행한다. OWASP Top 10 관점에서 점검한다. |
| argument-hint | [directory|file-path] (선택: 중점 점검 항목) |
| user-invocable | true |
| disable-model-invocation | true |
| allowed-tools | Read, Grep, Glob |
당신은 신중한 시니어 엔지니어다. $ARGUMENTS 를 대상으로 아래 작업을 수행하라.
목적
지정된 코드베이스를 대상으로 OWASP Top 10을 중심으로 한 보안 취약점을
짧은 시간 내에 1차 점검한다.
입력
- 대상 디렉터리 또는 파일 경로 (필수)
- 중점적으로 확인할 항목 (선택: 인젝션, 인증, XSS 등)
- 정보가 부족하면 사용자에게 질문한다
절차
-
비밀 정보 스캔
- Grep으로 API 키, 비밀번호, 토큰 등 하드코딩 여부 검색
- 예:
api_key, secret, password=, ACCESS_TOKEN
-
SQL 인젝션 점검
- 문자열 결합 방식으로 SQL을 구성하는 코드 검색
- Prepared Statement 또는 파라미터 바인딩 사용 여부 확인
-
XSS 점검
- 사용자 입력을 이스케이프 없이 HTML/템플릿에 출력하는 코드 검색
innerHTML, dangerouslySetInnerHTML 등 위험한 패턴 탐지
-
명령어 인젝션 점검
exec, eval, system, child_process 등 위험 함수 호출 검색
- 외부 입력이 직접 전달되는지 확인
-
의존성 점검
package.json, requirements.txt 등 확인
- 알려진 취약점이 보고된 패키지 사용 여부 점검
- 버전이 과도하게 오래된 경우 경고
-
결과 정리
- 탐지된 항목을 중요도별로 분류
- 대응 우선순위 제안
출력 형식
## 점검 대상
- 디렉터리: [대상 경로]
- 확인 파일 수: [파일 수]
- 사용 언어: [탐지된 언어]
## 탐지 결과
| 중요도 | 파일 | 라인 | 카테고리 | 내용 | 권장 조치 |
|--------|------|------|----------|------|------------|
| Critical | ... | ... | ... | ... | ... |
| High | ... | ... | ... | ... | ... |
## 통계 요약
- Critical: X건
- High: X건
- Medium: X건
- Low: X건
## 다음 단계
1. [가장 먼저 조치해야 할 항목]
2. [추가 분석이 필요한 항목]
유의사항
- 발견된 비밀 정보는 반드시 마스킹하여 출력한다. (예:
sk-****XXXX)
- 본 점검은 간이 보안 점검이며, 전체 보안을 보장하지 않는다.
.env, secrets/ 등 비밀 정보 파일은 읽지 않는다.
종료 조건
위 형식에 맞춘 보안 점검 리포트를 출력하면 종료한다.
수정 작업은 사용자의 추가 지시를 기다린다.