让 AI 编程助手真正”挖漏洞”:这个安全审计 Skill 要求每条发现必须有可跑通的 Exploit

你有没有这种感觉:让 AI Coding Agent 扫一遍代码,它洋洋洒洒列出一堆”潜在安全风险”,点进去一看,全是似是而非的猜测,连个能跑的 PoC 都没有?

这就是大多数安全审计 Skill 的现状——发现问题 ≠ 证明问题。

security-review-skill 解决的就是这个。它给 AI 编程助手定制了一套”铁律”:

Iron Law:没有可工作 Exploit 的发现,不算数。

什么意思?Skill 要求 AI 找到漏洞后,必须自己写一个能跑通的利用代码,证明这个漏洞真的可以被触发。只有 exploit 跑通了,才记录到最终报告里。


它怎么工作的

整个审计流程分三层:

第一层:自动化扫描
调用 SAST(Semgrep、Bandit、Gosec)、SCA(Trivy、Grype、pip-audit)、Secret 检测(Gitleaks、TruffleHog)。这层先把明显的问题筛出来。

第二层:人工代码审查
针对注入类(SQLi、XSS、命令注入)、认证授权、数据泄露做定向人工审查。工具扫不到的业务逻辑漏洞,主要靠这层。

第三层:漏洞 PoC 验证
这是关键。对每个可疑漏洞,AI 必须写一段可执行的利用脚本,自己跑通它,确认可以利用,才进入报告。防止”可疑但实际无法利用”的噪音。


适用场景

  • 拿到一个新项目,让 AI 先做一轮安全审计
  • 代码提交前,让 AI 跑一遍安全 review
  • 渗透测试前的快速侦察

安装方式:

# 方式一:直接 clone 到 skills 目录
git clone https://github.com/dilaz/security-review-skill.git ~/.claude/skills/security-review

# 方式二:单独复制 SKILL.md
mkdir -p ~/.claude/skills/security-review
curl -o ~/.claude/skills/security-review/SKILL.md 
  https://raw.githubusercontent.com/dilaz/security-review-skill/main/SKILL.md

装好后,在 Claude Code 里直接说”对这个项目做安全审计”即可自动触发。


GitHub:https://github.com/dilaz/security-review-skill

作者 Dilaz 的思路很对:AI 发现漏洞的能力已经不错,但证明漏洞可利用的能力才是工程价值的分水岭。这个 Skill 把这个能力封装进去,让你的 Coding Agent 变成一个真正的安全研究员,而不是一个只会发警报的扫描器。


GitHub: https://github.com/dilaz/security-review-skill

评论区

0 条评论

登录后可评论。

陈一铭 16 阅读