applelamps-security-audit | 应用部署前安全审计技能
## 技能简介 applelamps-security-audit 专注于应用部署前的安全审查
技能简介 applelamps-security-audit 专注于应用部署前的安全审查,帮助团队在上线前发现命令注入、权限过度、秘钥泄露、输入处理不当等常见风险。技能采用只读审计模式,覆盖后端命令执行、工具权限、环境变量管理、WebSocket 安全和前端资源处理五大领域,并将结果按紧急程度分类为严重问题、警告和建议三类,方便团队按优先级处理。
核心能力
- 命令执行审查:检查是否存在 shell 注入风险、危险命令模式,并验证是否配置了 15 秒超时机制防止异常命令卡死
- 工具权限审计:审查 Chat 和 Agent 模式下工具的访问权限,识别是否存在权限绕过风险或过度授权
- 秘钥与环境变量检查:验证 .env 文件处理方式,检测硬编码的 API 密钥,检查 python-dotenv 使用是否规范
- WebSocket 安全评估:审查身份验证机制、消息验证逻辑和用户输入注入风险,确保双向通信安全
- 前端资源安全:检查 Markdown 渲染安全、图片上传处理和客户端敏感数据暴露问题
- 分级报告输出:将发现按严重程度分为严重问题、警告和建议三类,每条附有证据引用和修复说明
安装配置
- 安装命令:运行 npx skillstore add applelamps/security-audit
- 支持工具:Claude、Codex、Claude Code
- 环境要求:纯提示词技能,无需额外依赖,激活后即可使用
- 使用前提:提供完整的代码仓库访问路径,审计才能引用实现证据
使用步骤
- 基础安全审计:发送「Run a read-only security audit of this repository and group findings into critical issues, warnings, and recommendations」
- 命令与权限审查:发送「Review command execution and tool permissions. Check shell injection, dangerous commands, timeout enforcement」
- 秘钥与 WebSocket 审计:发送「Audit secrets management and WebSocket security. Check ignored environment files, hardcoded keys」
- 完整上线前审计:发送「Perform the complete read-only audit. Cite evidence, explain impact, prioritize remediation」
- 修复验证:根据报告逐条处理后,再次运行完整审计确认风险已消除
适用场景
- 预部署安全审查:在代码部署到生产环境前,执行完整安全检查,消除高危风险
- 后端风险评估:对终端命令处理、超时机制、工具限制、身份验证和输入验证做专项审查
- 安全分诊:在收到安全告警后,快速定位最紧急的问题,制定修复计划
- CI/CD 集成:将审计提示词嵌入发布流水线,在合并前自动触发安全评审
- 代码变更审查:在较大功能变更后,针对性审查受影响的命令、权限或秘钥处理逻辑
适用人群
- 全栈和后端工程师(需要在上线前做最后一层安全把关)
- 安全工程师(需要标准化、可复用的部署前审查清单)
- DevOps / 平台工程师(需要将安全检查集成到发布流程)
- 技术负责人(需要了解即将上线功能的安全风险全貌)
团队信息
AI产品库
官方
由 AI 猎手自动发现
评论与建议
登录 后参与评论或提建议