一键导入
security-audit
Аудит безопасности кода перед деплоем: проверка секретов, SQL injection, path traversal, зависимостей. Не дай агенту уронить продакшн.
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
菜单
Аудит безопасности кода перед деплоем: проверка секретов, SQL injection, path traversal, зависимостей. Не дай агенту уронить продакшн.
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
基于 SOC 职业分类
End-to-end content creation from idea to monetization.
Self-healing and self-learning loops for AI agents. Auto-recover from errors, remember what works.
Automatic memory preservation hooks for Hermes sessions.
Полный цикл публикации open-source проекта на GitHub — от инициализации до релиза v1.0.0. Включает создание логотипа, проверку валидности SVG, шаблон README, MIT лицензию, pre-commit hooks, тесты, версионирование x.5, и публикацию релиза.
Configure Hermes Agent gateway platforms in DPI-restricted or censored networks — Telegram, Discord, and AI providers behind DPI/packet-inspection filters.
Patterns for deploying and running CEX trading bots (freqtrade, custom) in DPI-restricted environments — proxy configuration, exchange API access, WebSocket vs REST, and bot lifecycle.
| name | security-audit |
| description | Аудит безопасности кода перед деплоем: проверка секретов, SQL injection, path traversal, зависимостей. Не дай агенту уронить продакшн. |
| tags | ["security","audit","code-review","production"] |
Активировать: перед деплоем любого кода, который работает с данными/сетью.
Цель: Не выпустить код с дырами в безопасности.
AI-агенты пишут быстро. Слишком быстро. Они забывают экранировать SQL, хардкодят ключи, пропускают path traversal. Один забытый os.path.join(user_input, ...) — и у тебя RCE.
# Найти захардкоженные ключи
grep -rn "api_key\|token\|secret\|password" --include="*.py" .
grep -rn "sk-\|ghp_\|gho_" --include="*.py" .
Правила:
.env + os.getenv().env в .gitignore# ❌ ПЛОХО — string formatting
query = f"SELECT * FROM users WHERE id = {user_id}"
# ✅ ХОРОШО — параметризованный запрос
query = "SELECT * FROM users WHERE id = ?"
cursor.execute(query, (user_id,))
Правила:
# ❌ ПЛОХО — пользователь управляет путём
file_path = os.path.join(upload_dir, user_filename)
# ✅ ХОРОШО — валидация и нормализация
safe_name = os.path.basename(user_filename)
file_path = os.path.join(upload_dir, safe_name)
if not os.path.abspath(file_path).startswith(os.path.abspath(upload_dir)):
raise ValueError("Path traversal detected")
Правила:
os.path.basename() для имён файлов# ❌ ПЛОХО — URL от пользователя
requests.get(user_url)
# ✅ ХОРОШО — whitelist и валидация
ALLOWED_HOSTS = ["api.example.com", "cdn.example.com"]
parsed = urlparse(user_url)
if parsed.hostname not in ALLOWED_HOSTS:
raise ValueError("Host not allowed")
# Проверь на известные уязвимости
pip-audit
safety check
Правила:
pip-audit перед деплоем🔒 Security Audit Report
━━━━━━━━━━━━━━━━━━━━━━
✅ Секреты: не найдены
✅ SQL Injection: параметризованные запросы
⚠️ Path Traversal: найдена potential проблема в utils/file_handler.py:42
✅ Зависимости: 0 known vulnerabilities
Общий статус: ✅ PASS (с рекомендациями)