一键导入
owasp-scan
OWASP Top 10 (2021) security audit. Read-only scan using Grep and Bash. Cross-references docs/security-baseline.md for project-specific constraints.
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
菜单
OWASP Top 10 (2021) security audit. Read-only scan using Grep and Bash. Cross-references docs/security-baseline.md for project-specific constraints.
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
基于 SOC 职业分类
全流程自動模式:從當前狀態一路推進到 DONE,無需人為干預確認。自動推進 MANUAL 節點、派發 Agent、處理失敗回滾,直到項目完成。支持傳入需求描述,自動注入後續流程。
快速修復模式:徹底分析問題後直接寫修復代碼。不走 pipeline,不生成文檔。適用於緊急 bug 修復或小範圍改動。
统一的 Jira 问题处理中心。提供:ensureConnected() 确保连接可用(MCP/curl 双通道 + 多源凭证 + 缓存)、getIssue() 获取完整 ticket 上下文(含图片分析)、writeBack() 回写结果到 Jira。被 autopilot/hotfix/feature 调用,所有 Jira 相关逻辑集中在此。
增量功能模式:等同於 /autopilot feature,跳過 Arch/Design 階段,適合在現有項目上添加新功能。
Universal environment checker. Detects missing tools, services, and configurations BEFORE starting any work phase. Always asks user before installing anything. Used by Designer (Stitch), FE, and BE agents. Modules: A = Stitch MCP (Designer), B = Backend env (BE), C = Frontend env (FE).
Implements backend APIs using Bun, Hono, Drizzle ORM, tRPC v11, better-auth. Load this skill when BE agent needs implementation details.
| name | owasp-scan |
| description | OWASP Top 10 (2021) security audit. Read-only scan using Grep and Bash. Cross-references docs/security-baseline.md for project-specific constraints. |
cat docs/security-baseline.md
# 了解本项目的具体安全约束,扫描时优先检查这些约束
# 检查资源所有权验证
grep -rn "findFirst\|findById" apps/server/src/routes/ | grep -v "userId\|ownerId\|ctx.user"
# 检查直接路径参数访问(未验证所有权)
grep -rn "\.id\b" apps/server/src/routes/ | grep "param\|req\." | grep -v "userId\|user\.id"
grep -rn "md5\|sha1\|Math\.random()" apps/server/src/
grep -rn "password.*=.*['\"]" apps/server/src/ # 明文密码
grep -rn "localStorage\|sessionStorage" apps/web/src/ # Token 存在前端存储
grep -rn "sql\`\|rawQuery\|executeRaw" apps/server/src/ | grep -v "drizzle\|schema"
grep -rn "eval(\|new Function(" apps/server/src/
# 检查速率限制覆盖认证端点
grep -rn "rateLimit\|rate.limit" apps/server/src/
grep -rn "/auth\|/login\|/register" apps/server/src/routes/ | grep -v "rateLimit"
# CORS 配置检查
grep -rn "cors\|CORS\|origin.*\*" apps/server/src/
# 生产环境详细错误检查
grep -rn "process\.env\.NODE_ENV.*!==.*production\|isDev" apps/server/src/
bun audit --audit-level=high
# 或
npm audit --audit-level=high
# Refresh Token 轮换
grep -rn "refreshToken\|refresh_token" apps/server/src/ | grep -v "test\|spec"
# 账户锁定
grep -rn "failedAttempts\|lockout\|maxAttempts" apps/server/src/
grep -rn "sk_live\|sk_test\|AKIA[A-Z0-9]" apps/
grep -rn "-----BEGIN.*PRIVATE KEY-----" .
grep -rn "['\"][a-zA-Z0-9+/]{40,}['\"]" apps/server/src/ | grep -v "node_modules\|test"
写入 docs/security-report.md:
# 安全审计报告
审计日期:YYYY-MM-DD | 安全基线版本:v1.0
## 总体结论:[PASS / PASS WITH NOTES / FAIL]
## 安全基线合规检查
| 约束项 | 状态 | 说明 |
|--------|------|------|
| Token 存储 | PASS/FAIL | |
| 密码哈希 | PASS/FAIL | |
| 速率限制 | PASS/FAIL | |
## 🔴 Critical / High(FAIL,阻塞发布)
| ID | 位置 | OWASP | 描述 | 修复建议 |
|----|------|-------|------|---------|
## 🟡 Medium(不阻塞,建议修复)
## 依赖漏洞
[bun audit 输出摘要]
## Secret 扫描结果
[扫描结论]
| 级别 | 定义 | 影响 |
|---|---|---|
| Critical | 远程执行代码/系统接管 | 禁止发布,回滚至 CODE_REVIEW,重跑 QA |
| High | 数据泄露/权限绕过 | 禁止发布,修复后重跑 |
| Medium | 有限影响 | PM 决定是否阻塞 |
| Low | 轻微信息泄露 | 记录,不阻塞 |
OWASP 扫描完成后:
setup-cicd(DevOps 部署配置)→ 通知 Orchestrator 推进 DEPLOY_PREP_SETUPsecurity-reaudit,FE/BE 修复后重跑本技能