一键导入
security-check-secrets
掃描程式碼和配置檔中的敏感資料洩漏,包括 API Keys、密碼、Token 等
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
菜单
掃描程式碼和配置檔中的敏感資料洩漏,包括 API Keys、密碼、Token 等
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
基于 SOC 职业分类
API 開發流程引導技能,協助開發者選擇合適的開發流程(API First 或 Code First),並提供 OpenAPI 規格管理、程式碼產生等自動化支援。
BDD 測試實作技能,協助開發者使用 Reqnroll 撰寫行為驅動開發測試,包含 Gherkin 語法、測試步驟實作與 Docker 測試環境設定。
快取策略與多層快取設計技能,協助開發者實作 L1 Memory + L2 Redis 分層快取,包含 TTL 管理、版本控制與失效策略。
EF Core 操作與最佳化技能,協助開發者正確使用 Entity Framework Core,包含 DbContextFactory 模式、查詢最佳化、Migration 管理與反向工程。
專案初始化與配置技能,負責引導使用者完成新專案的初始化、配置設定、GitHub 範本套用與專案狀態檢測。
Repository 設計指導技能,協助開發者根據業務需求選擇最合適的 Repository 設計策略(資料表導向 vs 需求導向 vs 混合模式)。
| name | security-check-secrets |
| description | 掃描程式碼和配置檔中的敏感資料洩漏,包括 API Keys、密碼、Token 等 |
本 SKILL 須搭配閱讀:開發規則
專門掃描敏感資料洩漏,防止憑證被提交到版本控制系統。
使用 Grep 工具搜尋以下模式:
AWS Keys:
pattern: "AKIA[0-9A-Z]{16}|ASIA[0-9A-Z]{16}"
files: "**/*.{ts,js,go,py,java,env,json,yaml,yml}"
OpenAI API Keys:
pattern: "sk-[a-zA-Z0-9]{48}|sk-proj-[a-zA-Z0-9]{48}"
files: "**/*.{ts,js,go,py,env}"
Google Cloud:
pattern: "AIza[0-9A-Za-z\\-_]{35}"
files: "**/*.{ts,js,py,env,json}"
Stripe:
pattern: "sk_live_[0-9a-zA-Z]{24,}|sk_test_[0-9a-zA-Z]{24,}"
files: "**/*.{ts,js,env}"
GitHub Tokens:
pattern: "ghp_[0-9a-zA-Z]{36}|gho_[0-9a-zA-Z]{36}"
files: "**/*.{ts,js,go,py,env,yaml,yml}"
pattern: "postgresql://[^:]+:[^@]+@|mysql://[^:]+:[^@]+@|mongodb(\\+srv)?://[^:]+:[^@]+@"
files: "**/*.{ts,js,go,py,env,yaml,yml}"
pattern: "jwt[_-]?secret\\s*[:=]\\s*[\"'][^\"']{16,}[\"']|JWT_SECRET\\s*=\\s*[\"'][^\"']{16,}[\"']"
files: "**/*.{ts,js,go,py,env}"
pattern: "-----BEGIN (RSA |DSA |EC |OPENSSH )?PRIVATE KEY-----"
files: "**/*.{pem,key,txt}"
pattern: "password\\s*[:=]\\s*[\"'][^\"']{6,}[\"']|passwd\\s*[:=]\\s*[\"'][^\"']{6,}[\"']"
files: "**/*.{ts,js,go,py,java,cs}"
檢查以下檔案是否被 .gitignore 排除:
.env.env.local.env.productionconfig/secrets.jsoncredentials.json對於每個發現的敏感資料,回報:
🔍 敏感資料掃描報告
==========================================
[CRITICAL] AWS Access Key
位置: backend/config/aws.go:12
內容: AKIA****[已遮罩]
風險: 完全存取 AWS 資源
修復:
1. 立即在 AWS Console 撤銷此 Access Key
2. 使用環境變數或 AWS Secrets Manager
3. 從 Git 歷史中移除
target_path (選填): 掃描目錄,預設為當前目錄--include-git-history: 掃描 Git 歷史記錄--entropy-check: 啟用高熵值字串檢測(偵測可能的密鑰)預設排除以下目錄:
node_modules/vendor/dist/build/.git/objects/對於確認是誤報的項目,可以建立白名單:.claude/secrets-whitelist.json
發現敏感資料後的處理步驟:
產生敏感資料掃描報告時,可參考:
../security-fast-scan/assets/security-report-template.md - 完整報告範本(參考「敏感資料洩漏」相關章節)security-fast-scan - 快速安全掃描security-deep-review - 程式碼安全深度審查security-check-config - 檢查配置中的硬編碼憑證