用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
直接命令不会经过审查 Prompt;运行前请先检查来源。
npx skills add https://github.com/zhaoxuya520/AI-Fullstack-Delivery-Workflow --skill auth-security-audit命令会保持在同一行。复制前请横向滚动并检查完整内容。
想先保存到本地?可下载 SkillsMP 当前能够提供的文件。
正在显示 SKILL.md
基于 SOC 职业分类
| name | auth-security-audit |
| description | 认证鉴权安全审计时使用。适用于越权检测 / IDOR / Token 安全 / 会话管理审计。融合 OWASP Testing Guide + 权限矩阵验证。 |
1. 每个写操作都测越权
2. 每个读操作都测跨用户
3. Token 必须有过期 + 可撤销
4. 不暴露资源存在性
5. 多租户必须隔离
对每个端点:
□ 无 Token → 401
□ 过期 Token → 401
□ 篡改 Token → 401
□ 低权限角色 → 403
□ 同角色跨用户 → 403/404
□ 跨租户 → 403/404
□ Admin 可访问 → 200
方法:
1. 用 User A 创建资源(ID=123)
2. 用 User B 的 Token 访问 /resources/123
3. 预期:403 或 404
4. 实际:如果 200 = IDOR 漏洞
常见位置:
- GET /orders/{id}
- PATCH /users/{id}
- DELETE /files/{id}
- GET /invoices/{id}/pdf
templates/auth-audit-checklist.md — 认证鉴权审计清单□ 每个端点测越权
□ IDOR 全覆盖
□ Token 安全(过期 / 篡改 / 撤销)
□ 会话管理(并发 / 超时)
□ 密码策略(强度 / 重置)
□ 多租户隔离
□ 不暴露存在性
上游:
api-designer auth-permission → 权限矩阵
下游:
security-report → 发现纳入报告
backend-engineer → 修复