mit einem Klick
security
合并前安全审查 — auth、密钥、PII、支付/webhook/敏感交易。
Mit Codex oder Claude installieren Kopieren Sie diesen Prompt, fügen Sie ihn in Codex, Claude oder einen anderen Assistant ein und lassen Sie die Skill-Seite prüfen und installieren.
Menü
合并前安全审查 — auth、密钥、PII、支付/webhook/敏感交易。
Mit Codex oder Claude installieren Kopieren Sie diesen Prompt, fügen Sie ihn in Codex, Claude oder einen anderen Assistant ein und lassen Sie die Skill-Seite prüfen und installieren.
Basierend auf der SOC-Berufsklassifikation
REST/OpenAPI 设计审查。
系统调试循环(/debug)— 复现→假设→隔离→验证→记录;禁止无复现盲改。说「修 bug」「测挂了」「不知道为啥挂」时用。
交付验收(/delivery):视觉 · i18n · 文档对齐 · 后端对接 · 组件完整度 · 可维护性 · 生产就绪。Sprint 收尾或 /release 分支前走查。说「交付验收」「上线前检查」「生产就绪」时用。
磁盘快照(/disk):结构化采集 HOME 与可配置路径占用,写入 .cursorGrowth/disk-snapshots/, 并与上次快照对比变动。说「磁盘快照」「空间变动」「disk snapshot」时也触发。
Git — 分支、提交、合并。需要 git 操作时用。
信息架构(IA)规划与审查(/ia)— 工作流正交、角色入口、分支点、反模式。说「信息架构」「导航迷路」「角色首页」「工作流分支」「Dashboard 太乱」时用。
| name | security |
| description | 合并前安全审查 — auth、密钥、PII、支付/webhook/敏感交易。 |
输出格式:严重度(Critical / High / Medium / Low)· 位置(文件:行)· 问题 · 修复建议
| 层 | 写什么 | 不写什么 |
|---|---|---|
| 本 skill(security) | 合并前可勾选清单(密钥·鉴权·输入·Prompt·依赖) | 长期 SDLC 习惯散文;选型决策树全文 |
prompt-security.mdc | Agent/提示注入、越权指令、泄密拒答(二级 glob) | 业务 auth/IDOR 细则(仍在本清单「鉴权」) |
security-sdlc.mdc | 合并/发版习惯要点(audit、deny-by-default、发版前跑清单) | 逐条 checklist(避免与本 skill 双份) |
入口:审查点本 skill;习惯点 security-sdlc;Prompt 面点 prompt-security。
除合并前常规 diff 外,强制叠加本 skill(并视情况叠加 api):
| 信号 | 例 |
|---|---|
| 鉴权 / 会话变更 | login、JWT、RBAC、OAuth |
| 用户输入面扩大 | 新表单、上传、搜索、admin 工具 |
| 密钥 / 配置 | .env、CI secret、连接串 |
| 支付 / 结账 / 钱包 | Stripe、支付宝、订单、退款、余额 |
| Webhook / 回调 | 支付通知、第三方事件、签名校验 |
| 对外 API / 开放端点 | 新 route、GraphQL、公开 webhook URL |
吸收自 SkillsMP ECC security-review diff(协议 only)。
.env / credentials 在 .gitignore 且未 stagedinput-bounds.mdc):数值有上下限;枚举白名单;敏感能力未配置则拒绝;非法配置可回退diff 含 支付、webhook、结账、退款、钱包、订单金额时扫本节:
prompt-security.mdc).env用户要将第三方 skill 装到个人目录(如 ~/.cursor/skills/)时,先审计再安装(母版不内置任何 skill 商店 CLI)。
| 步 | 检查 |
|---|---|
| 1 | 读 SKILL.md 与随包 scripts/ · 是否要求 curl|bash、外连、改系统 |
| 2 | 密钥:硬编码 token/URL 带凭证 → 拒绝或剥离 |
| 3 | 结构:frontmatter · 职责与 description 一致;无混淆命名 |
| 4 | 分级:LOW 可建议安装 · MEDIUM 须用户逐项确认 · HIGH/EXTREME 不建议 |
| 5 | 确认:用户明确同意路径与版本后再装;装后重启 Agent |
| 面 | security(本 skill) | prompt-security.mdc |
|---|---|---|
| 第三方 skill 文件内容 | 密钥 · 脚本 · 权限面 | 技能内嵌「忽略 rules」类 Prompt |
| 路由 | master → deps 链到本节 | Agent 执行已装 skill 时 |
npm audit · pip audit · cargo audit · Dependabot alerts)oss-first.mdc):直接依赖与 vendor 为宽松许可;传递树无未接受的 GPL/AGPL 库依赖(除非产品同许可且已确认)submodule.mdc)extensibility.mdc)rules/execution/security-sdlc.mdcrules/execution/oss-first.mdc(二级;非独立 slash)rules/execution/input-bounds.mdcrules/execution/prompt-security.mdcrules/execution/commit.mdcrules/execution/api.mdc