用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
直接命令不会经过审查 Prompt;运行前请先检查来源。
npx skills add https://github.com/znlgis/my-deepseek-config --skill security-review命令会保持在同一行。复制前请横向滚动并检查完整内容。
想先保存到本地?可下载 SkillsMP 当前能够提供的文件。
正在显示 SKILL.md
| name | security-review |
| description | 安全审计——对代码变更进行六项安全检查,发现漏洞和安全隐患。触发词:「安全审查」「安全检查」「security review」「audit」「有安全风险吗」。 |
| allowed-tools | ["Read","Grep","Glob","Bash(git *)"] |
对代码变更执行结构化的安全审计。审查不修改代码——只报告发现。
检查是否存在以下风险:
exec、spawn、system、os/exec 等?../ 等跳转序列?dangerouslySetInnerHTML、innerHTML、v-html?.env 文件是否在提交范围内?前端代码是否暴露了不应公开的配置?localStorage / sessionStorage 中是否存储了敏感 Token?Access-Control-Allow-Origin: * + credentials)?| 级别 | 含义 | 示例 |
|---|---|---|
| 阻断(Critical) | 可被直接利用的漏洞 | SQL 注入、硬编码生产密钥、绕过认证 |
| 高(High) | 高风险但利用条件稍高 | XSS、越权、敏感数据暴露 |
| 中(Medium) | 有安全影响但不致直接危害 | 宽松 CORS、日志泄露 Token |
| 低(Low) | 最佳实践偏差 | 密码哈希算法较弱(但非明文) |
## 安全审查报告
**审查范围**:[文件列表 或 diff 范围]
**审查日期**:[日期]
### 阻断(必须修复)
- `file.ts:42` — SQL 注入:用户输入直接拼接到查询字符串 — 使用参数化查询
### 高风险
- `api.ts:88` — 越权:未校验订单归属即返回详情 — 添加所有权检查
### 中风险
- `config.ts:15` — CORS 配置 `origin: '*'` 与 `credentials: true` 同时使用
### 低风险
(无)
### 审查结论
- 阻断:N 项
- 高风险:N 项
- 中风险:N 项
- 低风险:N 项
- 整体评估:[通过 / 条件通过 / 不通过]
基于 SOC 职业分类