Codex 또는 Claude로 설치 이 Prompt를 복사해 Codex, Claude 또는 다른 어시스턴트에 붙여 넣으면 Skill 페이지를 검토하고 설치를 진행할 수 있습니다.
직접 명령은 검토 Prompt를 거치지 않습니다. 실행하기 전에 소스를 확인하세요.
npx skills add https://github.com/shuigedeng/taotao-cloud-goods --skill security-review명령은 한 줄로 유지됩니다. 복사하기 전에 가로로 스크롤해 전체 내용을 확인하세요.
로컬 사본을 원하시나요? SkillsMP에서 현재 제공할 수 있는 파일을 다운로드하세요.
SOC 직업 분류 기준
SKILL.md 표시 중
| name | security-review |
| description | 安全审查工作流,检查 SQL 注入、越权、敏感信息泄露、依赖漏洞 |
| triggers | ["安全审查","漏洞扫描","安全审计","渗透测试"] |
适用于商品域(Goods)的安全审查,涵盖常见 Web 安全风险。
${} 替代 #{} 拼接参数Wrapper 而非字符串拼接ORDER BY 注入)// ❌ 危险:字符串拼接
String sql = "SELECT * FROM t_goods WHERE name LIKE '%" + keyword + "%'";
// ✅ 安全:参数绑定
LambdaQueryWrapper<GoodsPo> wrapper = Wrappers.lambdaQuery();
wrapper.like(GoodsPo::getName, keyword);
// ❌ 危险:排序字段未校验
queryWrapper.orderBy(true, isAsc, sortField); // sortField 来自前端
// ✅ 安全:白名单校验排序字段
private static final Set<String> ALLOWED_SORT_FIELDS = Set.of("id", "create_time", "price", "sales");
if (!ALLOWED_SORT_FIELDS.contains(sortField)) {
sortField = "id"; // 默认排序
}
storeId 归属校验)@Inner 或 IP 白名单)@PreAuthorize)// ❌ 危险:未校验卖家归属
@PostMapping("/{id}/publish")
public Result<Void> publish(@PathVariable Long id) {
goodsCommandService.publish(id); // 任何卖家都可以发布其他卖家的商品
return Result.success();
}
// ✅ 安全:校验卖家归属
@PostMapping("/{id}/publish")
public Result<Void> publish(@PathVariable Long id) {
Long storeId = SecurityUtils.getCurrentUser().getStoreId();
goodsCommandService.publish(id, storeId); // 传入 storeId 做归属校验
return Result.success();
}
// ❌ 危险:日志打印敏感信息
log.info("用户登录成功:{}", user); // user.toString() 可能包含密码
// ✅ 安全:只打印必要信息
log.info("用户登录成功:userId={}", user.getId());
// ❌ 危险:接口返回敏感字段
public class UserResult {
private String password; // 返回给前端
private String phone; // 应脱敏
}
// ✅ 安全:DTO 不包含敏感字段或做脱敏
public class UserResult {
@JsonIgnore
private String password;
private String phone; // 或使用 @Sensitive 注解脱敏
}
Content-Type)../ 攻击)# OWASP 依赖漏洞检查
./gradlew dependencyCheckAnalyze
# Checkstyle + SpotBugs + PMD 全量检查
./gradlew checkstyleMain spotbugsMain pmdMain
🔒 安全审查报告
✅ 通过:
- [项目]
⚠️ 警告:
- [项目]
❌ 漏洞:
- [严重度] [位置] [风险描述]
💡 修复建议:
- [建议]