用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
直接命令不会经过审查 Prompt;运行前请先检查来源。
npx skills add https://github.com/zhaoxuya520/AI-Fullstack-Delivery-Workflow --skill security-report命令会保持在同一行。复制前请横向滚动并检查完整内容。
想先保存到本地?可下载 SkillsMP 当前能够提供的文件。
设计 API 认证鉴权和权限矩阵时使用。适用于多角色系统、租户隔离、字段级权限。优先使用 OAuth 2.0 / JWT + RBAC + 资源归属检查。
设计具体 API 端点时使用。适用于资源建模后的下一步、列端点清单、HTTP 方法和状态码选择。优先使用 RFC 7231 HTTP 语义 + GitHub REST 命名规范。
设计 API 错误码和错误结构时使用。适用于错误响应规范、调用方错误处理、调试可观测。优先使用 RFC 7807 Problem Details + 业务错误码 + 调用方处理建议。
基于 SOC 职业分类
正在显示 SKILL.md
| name | security-report |
| description | 安全报告输出时使用。适用于安全评审报告 / 漏洞汇总 / 风险等级 / 修复跟踪。融合 CVSS 评分 + 修复建议 + 验证确认。 |
1. 报告给决策者看
首页有结论 + 风险等级
2. 每个漏洞有修复建议
不只报问题
3. 风险分级(CVSS)
Critical / High / Medium / Low
4. 修复必须验证
修了不等于修好了
5. 不泄露报告
安全报告本身是敏感信息
# 安全评审报告
## 摘要
- 评审范围:[系统/模块]
- 评审日期:
- 发现总数:X 个
- 风险分布:Critical X / High X / Medium X / Low X
- 结论:[可上线 / 需修复后上线 / 不可上线]
## 发现汇总
| # | 标题 | 严重度 | 状态 | 修复人 |
|---|------|--------|------|--------|
| 1 | IDOR 越权 | High | 已修复 | Dev |
| 2 | XSS 反射 | Medium | 待修复 | Dev |
## 详细发现
[每个漏洞用 vulnerability-report-template]
## 修复跟踪
| # | 漏洞 | 修复方案 | 截止 | 验证 |
|---|------|---------|------|------|
| 1 | IDOR | 加资源归属校验 | 本周 | ✅ |
## 建议
1. [系统级建议]
2. [流程级建议]
| 分数 | 等级 | 含义 |
|---|---|---|
| 9.0~10.0 | Critical | 远程无认证利用 / 数据丢失 |
| 7.0~8.9 | High | 认证后利用 / 部分数据 |
| 4.0~6.9 | Medium | 需特定条件 |
| 0.1~3.9 | Low | 信息泄露 / 边缘 |
templates/security-report-template.md — 完整安全报告模板□ 摘要有结论
□ 风险分级(CVSS)
□ 每个发现有复现步骤
□ 每个发现有修复建议
□ 修复已验证
□ 报告不泄露
□ 给 PM 可读版本
上游:
所有其他 security skills → 发现汇总
下游:
project-manager → 风险决策
backend/frontend → 修复
technical-writer → 安全文档