con un clic
security-fast-scan
執行完整的應用程式安全掃描,檢查 OWASP Top 10 漏洞、敏感資料洩漏、依賴套件漏洞和安全配置問題。
Instalar con Codex o Claude Copia este prompt, pégalo en Codex, Claude u otro asistente, y deja que revise la página de la skill y la instale por ti.
Menú
執行完整的應用程式安全掃描,檢查 OWASP Top 10 漏洞、敏感資料洩漏、依賴套件漏洞和安全配置問題。
Instalar con Codex o Claude Copia este prompt, pégalo en Codex, Claude u otro asistente, y deja que revise la página de la skill y la instale por ti.
Basado en la clasificación ocupacional SOC
API 開發流程引導技能,協助開發者選擇合適的開發流程(API First 或 Code First),並提供 OpenAPI 規格管理、程式碼產生等自動化支援。
Cucumber/Gherkin BDD 最佳實踐指導技能,提供 Gherkin 撰寫規範、情境設計原則、Discovery Workshop 引導與常見反模式識別,協助團隊撰寫高品質的行為驅動開發規格。
BDD 測試實作技能,協助開發者使用 Reqnroll 撰寫行為驅動開發測試,包含 Gherkin 語法、測試步驟實作與 Docker 測試環境設定。
EF Core 操作與最佳化技能,協助開發者正確使用 Entity Framework Core,包含 DbContextFactory 模式、查詢最佳化、Migration 管理與反向工程。
錯誤處理與 Result Pattern 技能,協助開發者實作統一的錯誤處理機制,包含 Result Pattern 應用、Failure 物件建立與分層錯誤處理策略。
Handler 業務邏輯層實作技能,協助開發者實作符合專案規範的 Handler,包含業務邏輯處理、流程協調、Result Pattern 錯誤處理與跨 Repository 操作。
| name | security-fast-scan |
| description | 執行完整的應用程式安全掃描,檢查 OWASP Top 10 漏洞、敏感資料洩漏、依賴套件漏洞和安全配置問題。 |
執行全面的應用程式安全掃描,整合所有安全檢查項目,識別潛在的安全漏洞與風險。
使用 Grep 工具搜尋以下模式:
SQL Injection:
\$\{.*\}.*SELECT|INSERT|UPDATE|DELETE (範本字串中的 SQL)\+.*SELECT|INSERT|UPDATE|DELETE (字串拼接的 SQL)fmt\.Sprintf.*SELECT|INSERT|UPDATE|DELETE (Go 的字串格式化)Command Injection:
exec\(|execSync\(|spawn\(.*sh.*-ceval\(exec\.Command.*sh.*-cdangerouslySetInnerHTML\.innerHTML\s*=document\.write\(AKIA[0-9A-Z]{16} (AWS Access Key)sk-[a-zA-Z0-9]{48} (OpenAI API Key)password\s*[:=]\s*["'][^"']{6,}["']api[_-]?key\s*[:=]\s*["'][^"']+["']Node.js 專案:
cd [專案目錄]
npm audit --json
Go 專案:
cd [專案目錄]
govulncheck ./...
.NET 專案:
cd [專案目錄]
dotnet list package --vulnerable
掃描配置檔中的問題:
Access-Control-Allow-Origin.*\* (CORS 配置)httpOnly.*false|secure.*false (Cookie 配置)DEBUG.*true|debug.*true (Debug mode)@workspace 執行安全掃描
使用 security-scan 掃描 src/WebAPI 目錄
graph TD
A[啟動安全掃描] --> B[掃描注入攻擊]
B --> C[掃描 XSS 漏洞]
C --> D[掃描敏感資料]
D --> E[檢查依賴套件]
E --> F[檢查安全配置]
F --> G[產生報告]
G --> H{發現漏洞?}
H -->|是| I[依嚴重程度分類]
H -->|否| J[報告安全]
I --> K[輸出詳細報告]
開發階段:
定期檢查:
發布前:
🔒 安全掃描報告
==========================================
掃描時間: [時間]
掃描目標: [路徑]
📊 統計資訊
🔴 嚴重 (Critical): [數量]
🟠 高 (High): [數量]
🟡 中 (Medium): [數量]
🔵 低 (Low): [數量]
⚠️ 發現的漏洞
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
🔴 Critical
[詳細列表]
🟠 High
[詳細列表]
🟡 Medium
[詳細列表]
🔵 Low
[詳細列表]
✅ 建議修復步驟
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
[具體建議]
修復優先級:立即修復
修復優先級:本週內修復
修復優先級:兩週內修復
修復優先級:下次重構時處理
target_path(可選):
src/WebAPIA: 依專案大小而定,通常 1-5 分鐘
A: 部分可以(如依賴套件更新),但多數需要人工審查與修復
A: 建立排除清單,並結合人工審查確認
產生完整安全掃描報告時,請參考:
../templates/security-report-template.md - 詳細的安全檢查報告範本範本包含:
error-handling - 安全的錯誤處理模式api-development - API 安全設計security-check-secrets - 敏感資料掃描security-check-dependencies - 依賴套件檢查security-check-config - 安全配置檢查security-deep-review - 程式碼安全審查api-security-specialist - 使用本 skill 進行安全審查