sickn33-laravel-security-audit | Laravel 安全风险审计技能
## 技能简介 sickn33-laravel-security-audit 是专为 Laravel 应用设计的安全审
技能简介 sickn33-laravel-security-audit 是专为 Laravel 应用设计的安全审计技能,帮助团队在代码合并前和发布前识别 Laravel 项目中隐藏的授权、验证和部署配置风险。技能覆盖验证规则、授权策略、身份验证、数据库查询、文件上传、API 安全、XSS 和部署配置八大领域,并将发现按严重程度分类,同时推荐 Laravel 原生的修复方案。
核心能力
- 全面安全领域覆盖:检查验证规则、授权策略、身份验证、数据库查询、文件上传、API 安全、XSS 防护、部署配置八个维度的安全问题
- IDOR 与越权检测:识别直接对象引用(IDOR)漏洞和越权访问风险,检查是否存在未做范围约束的数据库查询
- 质量赋值防御检查:检查是否使用 Eloquent 的 fillable 或 guarded 防护批量赋值漏洞
- 原生 SQL 查询审查:识别未使用参数化查询的原始 SQL 语句,发现潜在的 SQL 注入风险
- CORS 与调试配置审计:检查 CORS 配置是否合理、APP_DEBUG 是否在生产环境意外开启、.env 文件是否暴露敏感配置
- 分类定级报告:将每条发现分类为严重(Critical)、高(High)、中(Medium)、低(Low)或信息提示五级,便于团队按优先级处理
- Laravel 原生修复建议:针对每条发现推荐 Laravel 原生修复方案,如使用策略类(Policies)、门卫(Gates)、FormRequests 中间件和作用域查询
安装配置
- 安装命令:运行 npx skillstore add sickn33/laravel-security-audit
- 支持工具:Claude、Codex、Claude Code
- 环境要求:纯提示词技能,无需额外依赖
- 使用准备:准备好待审查的路由、控制器、模型、策略、请求类和配置文件,提供的上下文越完整审计质量越高
使用步骤
- 基础 Laravel 审计:发送「Review this Laravel code for validation, authorization, and data exposure issues. Classify each issue and suggest Laravel-native fixes」
- API 端点专项审计:发送「Audit these Laravel API routes and controllers for authentication, throttling, IDOR, sensitive fields」
- 文件上传流程审查:发送「Assess this Laravel file upload flow for MIME checks, extension checks, storage location」
- 发布前完整审计:发送「Audit this Laravel release against OWASP risks, deployment settings, authentication, authorization, CORS, debug state」
- 逐条修复验证:根据报告逐条处理后,再次发送完整审计确认风险已消除
适用场景
- Pull Request 安全评审:在代码合并前审查 Laravel 控制器、路由、请求类和模型中的安全回归
- 发布前安全加固:在版本上线前检查部署配置、调试状态、CORS 和环境文件暴露风险
- API 安全评估:对 Laravel API 的认证、限流、敏感字段暴露和授权覆盖做全面审查
- 安全事件响应:在发现可疑行为后,快速审计相关代码路径,定位潜在漏洞
- 第三方代码审查:对引入的 Laravel 插件或扩展进行安全审查,防止供应链风险
适用人群
- Laravel 开发工程师(需要在上线前自查安全风险)
- 安全工程师(需要针对 Laravel 项目的标准化审计清单)
- 技术负责人(需要了解 Laravel 项目整体安全态势)
- DevSecOps 工程师(需要将 Laravel 安全检查集成到 CI/CD 流程)
团队信息
AI产品库
官方
由 AI 猎手自动发现
评论与建议
登录 后参与评论或提建议