ワンクリックで
security-check-config
檢查應用程式的安全配置,包括 HTTPS、CORS、Security Headers、Cookie 等
Codex または Claude でインストール この Prompt をコピーして Codex、Claude、または他のアシスタントに貼り付けると、Skill ページを確認してインストールできます。
メニュー
檢查應用程式的安全配置,包括 HTTPS、CORS、Security Headers、Cookie 等
Codex または Claude でインストール この Prompt をコピーして Codex、Claude、または他のアシスタントに貼り付けると、Skill ページを確認してインストールできます。
SOC 職業分類に基づく
API 開發流程引導技能,協助開發者選擇合適的開發流程(API First 或 Code First),並提供 OpenAPI 規格管理、程式碼產生等自動化支援。
BDD 測試實作技能,協助開發者使用 Reqnroll 撰寫行為驅動開發測試,包含 Gherkin 語法、測試步驟實作與 Docker 測試環境設定。
快取策略與多層快取設計技能,協助開發者實作 L1 Memory + L2 Redis 分層快取,包含 TTL 管理、版本控制與失效策略。
EF Core 操作與最佳化技能,協助開發者正確使用 Entity Framework Core,包含 DbContextFactory 模式、查詢最佳化、Migration 管理與反向工程。
專案初始化與配置技能,負責引導使用者完成新專案的初始化、配置設定、GitHub 範本套用與專案狀態檢測。
Repository 設計指導技能,協助開發者根據業務需求選擇最合適的 Repository 設計策略(資料表導向 vs 需求導向 vs 混合模式)。
| name | security-check-config |
| description | 檢查應用程式的安全配置,包括 HTTPS、CORS、Security Headers、Cookie 等 |
本 SKILL 須搭配閱讀:開發規則
檢查應用程式的安全配置問題。
使用 Glob 工具找出配置檔:
- next.config.js (Next.js)
- middleware.ts (Next.js)
- nginx.conf (Nginx)
- apache2.conf (Apache)
- main.go (Go Echo/Gin)
- *.env* (環境變數)
- config/*.{json,yaml,yml}
使用 Read 工具讀取 Nginx/Apache 配置:
❌ 不安全:
ssl_protocols TLSv1 TLSv1.1 TLSv1.2;
✅ 安全:
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers 'ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256';
add_header Strict-Transport-Security "max-age=63072000; includeSubDomains; preload" always;
讀取 Next.js 配置 (next.config.js):
使用 Grep 搜尋:
Content-Security-PolicyX-Frame-OptionsX-Content-Type-OptionsStrict-Transport-Security缺少的 headers 應該回報。
在 middleware.ts 或後端配置中搜尋:
❌ 危險:
Access-Control-Allow-Origin: "*"
credentials: true
✅ 安全:
const allowedOrigins = [
'https://yourdomain.com',
'https://app.yourdomain.com'
];
使用 Grep 搜尋: Access-Control-Allow-Origin.*\*
搜尋 Cookie 設定:
使用 Grep 搜尋:
httpOnly.*false (應該為 true)secure.*false (生產環境應該為 true)sameSite (應該設定為 strict 或 lax)搜尋資料庫連線配置:
使用 Grep 搜尋:
sslmode=disable (應該為 require)ssl.*false (應該為 true)檢查 .gitignore 是否包含:
.env
.env.local
.env.production
config/secrets.json
使用 Grep 搜尋:
DEBUG.*trueNODE_ENV.*development (在生產配置中)gin.SetMode(gin.DebugMode) (在生產程式碼中)⚙️ 安全配置檢查報告
==========================================
檢查時間: [時間]
檢查目標: [路徑]
🚨 發現 8 個配置問題
==========================================
[HIGH] 缺少 HSTS Header
位置: frontend/next.config.js
問題: 生產環境未設定 Strict-Transport-Security header
風險: 使用者可能透過不安全的 HTTP 連線存取網站
修復建議:
async headers() {
return [{
source: '/:path*',
headers: [{
key: 'Strict-Transport-Security',
value: 'max-age=63072000; includeSubDomains; preload'
}]
}]
}
[CRITICAL] 不安全的 CORS 配置
位置: backend/middleware/cors.go:25
問題: 允許所有來源 (origin: "*") 且啟用憑證
風險: 任何網站都可以發送帶有憑證的請求到 API
修復建議:
AllowOrigins: []string{
"https://yourdomain.com",
},
[HIGH] Cookie 缺少安全屬性
位置: backend/auth/session.go:42
問題: Session cookie 未設定 httpOnly, secure, sameSite
修復建議:
http.SetCookie(w, &http.Cookie{
Name: "__Host-session",
Value: sessionID,
HttpOnly: true,
Secure: true,
SameSite: http.SameSiteStrictMode,
})
target_path (選填): 檢查目錄,預設為當前目錄--focus: 專注類型 (network, headers, cors, cookies, database)--env: 檢查環境 (development, production)產生配置檢查報告時,可參考:
../security-fast-scan/assets/security-report-template.md - 完整報告範本(參考「安全配置檢查」章節)security-fast-scan - 快速安全掃描security-deep-review - 程式碼安全深度審查security-check-dependencies - 依賴套件檢查