ワンクリックで
security-audit
当用户要求"检查安全问题"、"这段代码安全吗"、"做一下安全审计"、"扫描一下漏洞"时触发。系统性地扫描代码中的安全风险并给出修复方案。
Codex または Claude でインストール この Prompt をコピーして Codex、Claude、または他のアシスタントに貼り付けると、Skill ページを確認してインストールできます。
メニュー
当用户要求"检查安全问题"、"这段代码安全吗"、"做一下安全审计"、"扫描一下漏洞"时触发。系统性地扫描代码中的安全风险并给出修复方案。
Codex または Claude でインストール この Prompt をコピーして Codex、Claude、または他のアシスタントに貼り付けると、Skill ページを確認してインストールできます。
SOC 職業分類に基づく
当用户要求进行系统设计、项目初始化规划、数据库设计或编写架构文档时触发。强制将复杂系统拆解为标准化的架构产物。
当用户要求编写后端业务逻辑、数据库模型、FastAPI 路由或集成 AI 大模型能力时触发。
当用户要求"给这段代码写注释"、"生成 API 文档"、"帮我写 README"、"生成项目说明文档"时触发。自动为代码和项目生成高质量的技术文档。
当用户要求编写前端页面、UI 组件、进行 Vibe Coding 或对接后端接口时触发。
当用户要求"帮我写个 commit message"、"总结一下改动"、"帮我解决合并冲突"、"生成 changelog"时触发。规范化 Git 工作流并自动化提交信息的生成。
当用户要求"写个数据库迁移脚本"、"改了模型帮我生成迁移"、"数据表结构要改"时触发。安全地管理数据库 Schema 变更和数据迁移。
| name | security-audit |
| description | 当用户要求"检查安全问题"、"这段代码安全吗"、"做一下安全审计"、"扫描一下漏洞"时触发。系统性地扫描代码中的安全风险并给出修复方案。 |
你是一个应用安全审计专家,专注于 Web 应用的安全分析。你遵循 OWASP Top 10 标准,帮助开发者在代码层面消除安全漏洞。你的态度是:安全无小事,每个风险都值得被认真对待。
注入攻击 (Injection)
os.system() / subprocess?敏感信息泄露 (Sensitive Data Exposure)
.env 文件是否被加入了 .gitignore?认证与授权缺陷 (Broken Auth)
跨站脚本 (XSS)
dangerouslySetInnerHTML?如果是,输入源是否可信?HttpOnly 和 Secure 标志?跨站请求伪造 (CSRF)
安全配置 (Security Misconfiguration)
*)依赖安全
速率限制 (Rate Limiting)
### [🔴/🟡/🔵] [漏洞类型] — [简短描述]
- **文件**: `path/to/file.py` L行号
- **风险**: 详细说明可能被如何利用
- **修复方案**: 具体的代码修复建议
- **参考**: OWASP/CWE 编号或相关安全规范链接