让 AI 编程助手真正”挖漏洞”:这个安全审计 Skill 要求每条发现必须有可跑通的 Exploit
你有没有这种感觉:让 AI Coding Agent 扫一遍代码,它洋洋洒洒列出一堆”潜在安全风险”,点进去一看,全是似是而非的猜测,连个能跑的 PoC 都没有?
这就是大多数安全审计 Skill 的现状——发现问题 ≠ 证明问题。
security-review-skill 解决的就是这个。它给 AI 编程助手定制了一套”铁律”:
Iron Law:没有可工作 Exploit 的发现,不算数。
什么意思?Skill 要求 AI 找到漏洞后,必须自己写一个能跑通的利用代码,证明这个漏洞真的可以被触发。只有 exploit 跑通了,才记录到最终报告里。
它怎么工作的
整个审计流程分三层:
第一层:自动化扫描
调用 SAST(Semgrep、Bandit、Gosec)、SCA(Trivy、Grype、pip-audit)、Secret 检测(Gitleaks、TruffleHog)。这层先把明显的问题筛出来。
第二层:人工代码审查
针对注入类(SQLi、XSS、命令注入)、认证授权、数据泄露做定向人工审查。工具扫不到的业务逻辑漏洞,主要靠这层。
第三层:漏洞 PoC 验证
这是关键。对每个可疑漏洞,AI 必须写一段可执行的利用脚本,自己跑通它,确认可以利用,才进入报告。防止”可疑但实际无法利用”的噪音。
适用场景
- 拿到一个新项目,让 AI 先做一轮安全审计
- 代码提交前,让 AI 跑一遍安全 review
- 渗透测试前的快速侦察
安装方式:
# 方式一:直接 clone 到 skills 目录
git clone https://github.com/dilaz/security-review-skill.git ~/.claude/skills/security-review
# 方式二:单独复制 SKILL.md
mkdir -p ~/.claude/skills/security-review
curl -o ~/.claude/skills/security-review/SKILL.md
https://raw.githubusercontent.com/dilaz/security-review-skill/main/SKILL.md
装好后,在 Claude Code 里直接说”对这个项目做安全审计”即可自动触发。
GitHub:https://github.com/dilaz/security-review-skill
作者 Dilaz 的思路很对:AI 发现漏洞的能力已经不错,但证明漏洞可利用的能力才是工程价值的分水岭。这个 Skill 把这个能力封装进去,让你的 Coding Agent 变成一个真正的安全研究员,而不是一个只会发警报的扫描器。
评论区
登录后可评论。