一键导入
code-safety-audit
扫描代码安全漏洞,检测依赖漏洞、密钥泄露和OWASP安全模式。当用户提到安全扫描、漏洞检测、依赖审计、密钥泄露、API key、OWASP、npm audit、pip-audit或SQL注入/XSS等关键词时触发。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
菜单
扫描代码安全漏洞,检测依赖漏洞、密钥泄露和OWASP安全模式。当用户提到安全扫描、漏洞检测、依赖审计、密钥泄露、API key、OWASP、npm audit、pip-audit或SQL注入/XSS等关键词时触发。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
基于 SOC 职业分类
生成横向翻页网页 PPT(单 HTML 文件),含 WebGL 背景、章节幕封、数据大字报、图片网格等模板。提供两种风格:① "电子杂志 × 电子墨水"(衬线 + 流体背景 + 暖色) ② "瑞士国际主义"(无衬线 + 网格点阵 + IKB/柠檬黄/柠檬绿/安全橙高亮)。当用户需要制作分享 / 演讲 / 发布会风格的网页 PPT,或提到"杂志风 PPT"、"瑞士风 PPT"、"Swiss Style"、"horizontal swipe deck"时使用。
Utilizes a suite of tools to facilitate exhaustive, evidence-based deep research and long-form report engineering. Enforces a minimum 10-iteration search cycle, recursive reflection, and the production of structured reports exceeding 10,000 words with mandatory IPython visualizations and specific paragraph logic.
Professional PDF solution. Create PDFs using HTML+Paged.js (academic papers, reports, documents). Process existing PDFs using Python (read, extract, merge, split, fill forms). Supports KaTeX math formulas, Mermaid diagrams, three-line tables, citations, and other academic elements. Also use this skill when user explicitly requests LaTeX (.tex) or native LaTeX compilation.
广告创意写作与优化技能,覆盖标题、描述、正文及完整广告方案的生成与迭代,适用于Google Ads、Meta、LinkedIn、TikTok、Twitter/X等主流付费广告平台。当用户需要撰写广告文案、进行创意生成、标题撰写,或请求批量生产广告变体、基于数据进行创意测试与效果优化时触发。
ADHD 生活管理助手,通过每日规划、任务拆解、时间感知辅助、优先级排序、虚拟陪伴工作和情绪支持来帮助管理日常。当用户寻求帮助规划日程、克服任务瘫痪、应对拖延,或提到时间盲、难以启动任务、注意力分散等 ADHD 相关挑战时触发此技能。
从 Flask、FastAPI、Express 或 Gin 等 Web 框架的源代码中自动扫描路由定义,生成符合 OpenAPI 3.0 / Swagger 规范的标准化 API 文档文件。当用户需要生成 API 文档、提到 OpenAPI、Swagger、接口文档、路由扫描或从代码自动提取接口信息时触发。
| name | code-safety-audit |
| description | 扫描代码安全漏洞,检测依赖漏洞、密钥泄露和OWASP安全模式。当用户提到安全扫描、漏洞检测、依赖审计、密钥泄露、API key、OWASP、npm audit、pip-audit或SQL注入/XSS等关键词时触发。 |
| license | MIT |
代码安全扫描工具,提供三大扫描能力:
# 扫描当前目录(全部检查项)
python3 scripts/security_scan.py .
# 仅扫描依赖漏洞
python3 scripts/security_scan.py --mode deps .
# 仅检测密钥泄露
python3 scripts/security_scan.py --mode secrets /path/to/project
# 仅检测 OWASP 安全模式
python3 scripts/security_scan.py --mode owasp .
# 输出 JSON 格式报告
python3 scripts/security_scan.py --format json --output report.json .
# 只显示 high 及以上严重级别
python3 scripts/security_scan.py --severity high .
自动检测项目类型并调用相应工具:
| 项目类型 | 检测文件 | 使用工具 |
|---|---|---|
| Node.js | package.json + package-lock.json | npm audit |
| Python | requirements.txt / pyproject.toml / Pipfile | pip-audit |
如果对应的审计工具未安装,会给出提示而不是报错。
通过两种方式检测:
正则匹配:覆盖常见的密钥格式
| 密钥类型 | 示例模式 |
|---|---|
| AWS Access Key | AKIA 开头的 20 字符 |
| GitHub Token | ghp_、github_pat_ 开头 |
| Slack Token | xoxb-、xoxp- 开头 |
| Stripe Key | sk_live_、pk_live_ 开头 |
| 私钥文件 | -----BEGIN PRIVATE KEY----- |
| 通用 API Key | api_key = "..." 格式 |
| URL 内嵌凭据 | https://user:pass@host |
| JWT Token | eyJ... 格式 |
Shannon 熵值分析:对代码中的字符串常量计算信息熵(阈值 > 4.5 且长度 >= 20),用于发现非标准格式的密钥。
覆盖 OWASP Top 10 中可静态检测的安全模式:
| OWASP 分类 | 检测模式 |
|---|---|
| A02: 密码学失败 | 弱哈希 (MD5/SHA1)、弱加密 (DES/RC4) |
| A03: 注入 | SQL 注入、命令注入 (os.system/subprocess shell/eval/exec)、XSS (innerHTML/document.write/dangerouslySetInnerHTML/v-html) |
| A04: 不安全设计 | 路径遍历 |
| A05: 安全配置错误 | Debug 模式开启、CORS 通配符、绑定 0.0.0.0 |
| A08: 完整性失败 | 不安全反序列化 (pickle/yaml.load/marshal/unserialize) |
| A10: SSRF | 用户输入直接用于 HTTP 请求 |
支持语言:Python、JavaScript/TypeScript、Java、PHP、Ruby、Go 等。
| 参数 | 说明 | 默认值 |
|---|---|---|
TARGET | 扫描目标目录 | 当前目录 |
--mode MODE | 扫描模式:all、deps、secrets、owasp | all |
--format FORMAT | 输出格式:text、json | text |
--output FILE | 输出文件路径 | stdout |
--severity LEVEL | 最低报告级别:low、medium、high、critical | low |
--exclude-dir DIR | 额外排除的目录(可重复使用) | - |
--max-file-kb SIZE | 单文件最大扫描大小 (KB) | 512 |
-h, --help | 显示帮助 | - |
=== Security Scan Report ===
Target: /path/to/project
Modules: deps, secrets, owasp
[CRITICAL] AWS Access Key ID
File: src/config.py:15
Code: AWS_KEY = "AKIAIOSFODNN7EXAMPLE"
[HIGH] SQL Injection (f-string)
File: src/db.py:42
Code: cursor.execute(f"SELECT * FROM users WHERE id={user_id}")
--- Summary ---
Critical: 1 | High: 1 | Medium: 0 | Low: 0
Total findings: 2
{
"target": "/path/to/project",
"scan_time": "2026-04-14T10:30:00",
"findings": [
{
"scanner": "secrets",
"name": "AWS Access Key ID",
"severity": "critical",
"file": "src/config.py",
"line": 15,
"snippet": "AWS_KEY = \"AKIAIOSFODNN7EXAMPLE\"",
"category": "secret-pattern"
}
],
"summary": {"critical": 1, "high": 0, "medium": 0, "low": 0, "total": 1}
}
| 退出码 | 含义 |
|---|---|
0 | 无发现 |
1 | 有发现(至少一个安全问题) |
2 | 扫描器自身错误 |
npm(Node.js 项目)、pip-audit(Python 项目)