89jobrien-security-audit

应用安全审计技能

AI编程开发 部分免费

技能简介 89jobrien-security-audit 是一款面向 AI 编程助手的安全审计技能,帮助工程团队在代码发布前进行结构化的安全审查。技能以 OWASP Top 10 为检查框架,引入 CVSS 通用漏洞评分系统和 CWE 缺陷分类标准,为每一条发现提供可量化的严重等级和可操作的修复建议。区别于传统扫描工具,该技能由 AI 驱动,能够理解代码上下文,判断真实风险,避免海量误报淹没关键问题。

核心能力

  • OWASP Top 10 框架:将审计发现映射到 OWASP Top 10 分类,快速定位注入、认证失效、敏感数据泄露等主流风险
  • CVSS 严重评分:对每条发现给出 0-10 的量化评分,辅助团队按优先级处理安全问题
  • CWE 缺陷分类:按 CWE 标准归类缺陷,便于与行业漏洞数据库对齐,支持长期安全指标追踪
  • 结构化报告输出:生成含执行摘要、范围说明、发现列表、修复路线图的完整报告,可直接提交给安全负责人
  • 认证与授权审查:检查身份验证机制、会话管理和访问控制逻辑,覆盖 API 和 Web 应用常见认证风险
  • 数据保护评估:审查敏感数据存储、传输加密和日志脱敏情况,防止数据在不经意间泄露
  • 依赖风险检查:分析第三方库和组件的已知漏洞,结合 CVSS 评分判断实际威胁程度

安装配置

  • 安装命令:在终端运行 npx skillstore add joseph obrien/89jobrien-security-audit
  • 依赖工具:支持 Claude、Codex、Claude Code,安装后技能会自动识别并激活
  • 环境要求:无需额外依赖,纯提示词(prompt-only)技能,立即可用

使用步骤

  • 明确审计范围:在提示词中说明待审查的组件,例如「审计我的用户认证模块」
  • 启动基础审计:发送提示词「Audit my application for security risks. Scope: [components]. Focus on OWASP Top 10」
  • 针对 Pull Request 审查:在代码评审阶段使用「Review this pull request for authentication, authorization, input validation, and secret handling issues」
  • 生成完整报告:需要交付物时使用「Create a security audit report for [system] using the provided architecture」
  • 裁定扫描器结果:将自动化扫描报告输入,使用「Adjudicate these scanner results against source evidence」去重去误

适用场景

  • 预发布安全审查:工程团队在产品上线前检查代码、依赖和配置,识别高危风险
  • OWASP 差距评估:安全团队对比应用现状与 OWASP Top 10,找出缺失的安全控制
  • 修复计划制定:产品和平台负责人将发现转化为带严重等级、影响范围和责任人的修复任务
  • 代码评审辅助:在 Pull Request 中嵌入安全审查,防止带漏洞的代码合并进入主干
  • 第三方组件审计:对新引入的开源库进行依赖风险评估,判断是否满足上线标准

适用人群

  • 后端和全栈工程师(需要在上线前做自我检查)
  • 安全工程师(需要标准化、结构化的审计输出模板)
  • 技术负责人(需要量化安全风险以申请修复资源)
  • DevSecOps 工程师(需要在 CI/CD 流程中集成安全评审环节)

团队信息

由 AI 猎手自动发现

评论与建议

0 条评论