一键导入
vulnerability-scanner
進階弱點分析原則。OWASP 2025、供應鏈安全、攻擊面映射、風險優先排序。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
菜单
進階弱點分析原則。OWASP 2025、供應鏈安全、攻擊面映射、風險優先排序。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
基于 SOC 职业分类
使用 Claude API / Anthropic SDK 建構、除錯和最佳化應用程式。使用此技能建構的應用程式應包含提示快取 (prompt caching)。也處理在 Claude 模型版本之間遷移現有 Claude API 程式碼(4.5 → 4.6,4.6 → 4.7,替換已退役模型)。觸發時機:程式碼匯入 anthropic/@anthropic-ai/sdk;使用者要求使用 Claude API、Anthropic SDKs 或 Managed Agents (/v1/agents, /v1/sessions, /v1/environments);使用者在檔案中新增/修改/調整 Claude 功能(快取、思考、壓縮、工具使用、批次、檔案、引用、記憶)或模型(Opus/Sonnet/Haiku);關於 Anthropic SDK 專案中提示快取/快取命中率的問題。不觸發:檔案匯入 `openai`/其他提供者 SDK,檔案名稱類似 `*-openai.py`/`*-generic.py`,與提供者無關的程式碼,一般程式設計/機器學習。
當編寫呼叫 Gemini API 的程式碼時請使用此技能,用於文字生成、多輪對話、多模態理解、影像生成、串流回應、背景研究任務、函式呼叫、結構化輸出,或從舊的 generateContent API 遷移。此技能涵蓋 Interactions API,這是在 Python 與 TypeScript 中使用 Gemini 模型與代理的建議方式。
Tailwind CSS v4 原則。CSS 優先配置、容器查詢、現代模式、設計 token 架構。
處理使用 Gemini Live API 的即時、雙向串流應用程式時使用此技能。涵蓋基於 WebSocket 的音訊/視訊/文字串流、語音活動偵測 (VAD)、原生音訊功能、函式呼叫、會話管理、用戶端身分驗證的臨時權杖,以及所有 Live API 設定選項。涵蓋的 SDK - google-genai (Python)、@google/genai (JavaScript/TypeScript)。
Python 開發原則與決策。框架選擇、非同步模式、型別提示、專案結構。教你思考而非複製。
自動代理選擇與智慧任務路由。分析使用者請求並自動選擇最佳專家代理,無需使用者明確提及。
| name | vulnerability-scanner |
| description | 進階弱點分析原則。OWASP 2025、供應鏈安全、攻擊面映射、風險優先排序。 |
| allowed-tools | Read, Glob, Grep, Bash |
像攻擊者一樣思考,像專家一樣防禦。2025 威脅態勢意識。
執行進行自動化驗證:
| 腳本 | 用途 | 使用方式 |
|---|---|---|
scripts/security_scan.py | 驗證安全原則已應用 | python scripts/security_scan.py <project_path> |
| 檔案 | 用途 |
|---|---|
| checklists.md | OWASP Top 10、驗證、API、資料保護檢查清單 |
| 原則 | 應用 |
|---|---|
| 假設已被入侵 | 設計時當作攻擊者已在內部 |
| 零信任 | 永不信任、始終驗證 |
| 縱深防禦 | 多層、無單點故障 |
| 最小權限 | 僅最低所需存取 |
| 安全失敗 | 錯誤時拒絕存取 |
掃描前,詢問:
| 排名 | 類別 | 思考 |
|---|---|---|
| A01 | 破壞的存取控制 | 誰能存取什麼?IDOR、SSRF |
| A02 | 安全設定錯誤 | 預設值、標頭、暴露的服務 |
| A03 | 軟體供應鏈 🆕 | 依賴、CI/CD、建構完整性 |
| A04 | 加密失敗 | 弱加密、暴露的密鑰 |
| A05 | 注入 | 使用者輸入 → 系統指令 |
| A06 | 不安全的設計 | 有缺陷的架構 |
| A07 | 驗證失敗 | Session、憑證管理 |
| A08 | 完整性失敗 | 未簽署的更新、被竄改的資料 |
| A09 | 日誌與警報 | 盲點、無監控 |
| A10 | 異常條件 🆕 | 錯誤處理、fail-open 狀態 |
2021 → 2025 的變動:
├── SSRF 併入 A01(存取控制)
├── A02 提升(雲端/容器設定)
├── A03 新增:軟體供應鏈(重點)
├── A10 新增:異常條件
└── 焦點轉移:根本原因 > 症狀
| 向量 | 風險 | 要問的問題 |
|---|---|---|
| 依賴 | 惡意套件 | 我們有稽核新依賴嗎? |
| Lock 檔案 | 完整性攻擊 | 有提交嗎? |
| 建構管線 | CI/CD 入侵 | 誰能修改? |
| Registry | 拼字劫持 | 已驗證的來源? |
| 類別 | 元素 |
|---|---|
| 進入點 | API、表單、檔案上傳 |
| 資料流 | 輸入 → 處理 → 輸出 |
| 信任邊界 | 何處檢查驗證/授權 |
| 資產 | 密鑰、PII、業務資料 |
風險 = 可能性 × 影響
高影響 + 高可能性 → 關鍵
高影響 + 低可能性 → 高
低影響 + 高可能性 → 中
低影響 + 低可能性 → 低
| 因素 | 權重 | 問題 |
|---|---|---|
| CVSS 分數 | 基礎嚴重度 | 弱點多嚴重? |
| EPSS 分數 | 利用可能性 | 正在被利用嗎? |
| 資產價值 | 業務情境 | 有什麼風險? |
| 暴露度 | 攻擊面 | 面向網際網路? |
是否正在被主動利用(EPSS >0.5)?
├── 是 → 關鍵:立即處置
└── 否 → 檢查 CVSS
├── CVSS ≥9.0 → 高
├── CVSS 7.0–8.9 → 評估資產價值
└── CVSS <7.0 → 排程後續處理
| 情境 | Fail-Open(差) | Fail-Closed(好) |
|---|---|---|
| 驗證錯誤 | 允許存取 | 拒絕存取 |
| 解析失敗 | 接受輸入 | 拒絕輸入 |
| 逾時 | 永遠重試 | 限制 + 中止 |
1. 偵察
└── 理解目標
├── 技術堆疊
├── 進入點
└── 資料流
2. 發現
└── 識別潛在問題
├── 設定審查
├── 依賴分析
└── 程式碼模式搜尋
3. 分析
└── 驗證並優先排序
├── 排除誤報
├── 風險評分
└── 攻擊鏈映射
4. 報告
└── 可操作的發現
├── 清晰的重現步驟
├── 業務影響
└── 修復指引
| 模式 | 風險 | 尋找 |
|---|---|---|
| 字串拼接查詢 | 注入 | "SELECT * FROM " + user_input |
| 動態程式碼執行 | RCE | eval()、exec()、Function() |
| 不安全反序列化 | RCE | pickle.loads()、unserialize() |
| 路徑操作 | 遍歷 | 檔案路徑中的使用者輸入 |
| 停用安全 | 多種 | verify=False、--insecure |
| 類型 | 指標 |
|---|---|
| API 金鑰 | api_key、apikey、高熵值 |
| Token | token、bearer、jwt |
| 憑證 | password、secret、key |
| 雲端 | AWS_、AZURE_、GCP_ 前綴 |
| 層級 | 你負責 | 雲端服務商負責 |
|---|---|---|
| 資料 | ✅ | ❌ |
| 應用程式 | ✅ | ❌ |
| OS/執行環境 | 視情況 | 視情況 |
| 基礎架構 | ❌ | ✅ |
| ❌ 不要 | ✅ 要 |
|---|---|
| 不理解就掃描 | 先映射攻擊面 |
| 每個 CVE 都警報 | 按可利用性 + 資產優先排序 |
| 忽略誤報 | 維護已驗證的基線 |
| 僅修復症狀 | 解決根本原因 |
| 部署前掃描一次 | 持續掃描 |
| 盲目信任第三方依賴 | 驗證完整性、稽核程式碼 |
每個發現都應回答:
| 嚴重性 | 標準 |
|---|---|
| 關鍵 | RCE、驗證繞過、大規模資料外洩 |
| 高 | 資料外洩、權限提升 |
| 中 | 範圍受限、需特定條件 |
| 低 | 資訊性、最佳實踐 |
記住: 弱點掃描找問題。專家思維決定什麼重要。始終問:「攻擊者能用這個做什麼?」