news 2026/9/7 17:54:47

Security Audit Report

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Security Audit Report

Security Audit Report

【免费下载链接】agent-skillsProduction-grade engineering skills for AI coding agents.项目地址: https://gitcode.com/GitHub_Trending/agentskill/agent-skills

Summary

  • Critical: [count]
  • High: [count]
  • Medium: [count]
  • Low: [count]

Findings

[CRITICAL] [Finding title]
  • Location:[file:line]
  • Description:[What the vulnerability is]
  • Impact:[What an attacker could do]
  • Proof of concept:[How to exploit it]
  • Recommendation:[Specific fix with code example]
[HIGH] [Finding title]

...

Positive Observations

  • [Security practices done well]

Recommendations

  • [Proactive improvements to consider]
模板中 `Positive Observations` 一节对应规则 4:好的安全实践要被点名表扬。`Summary` 中的计数则是 `/ship` 合并阶段的聚合输入——主 Agent 按 Critical/High 数量把发现提升为发布阻塞项。 ## 七、检查项背后的实现证据 人格文件本身只定义“审什么、怎么报”,每个检查项在仓库中都有可对照的落地实现,审计者可以按图索骥: **注入与参数化查询。** [skills/security-and-hardening/SKILL.md](https://link.gitcode.com/i/cdcf28f25a4ae83830492228af107cb2) 给出了坏/好对照: ```typescript // BAD: SQL injection via string concatenation const query = `SELECT * FROM users WHERE id = '${userId}'`; // GOOD: Parameterized query const user = await db.query('SELECT * FROM users WHERE id = $1', [userId]); ``` **XSS 与输出编码。** 该技能同样给出对照:`element.innerHTML = userInput` 为反例;React 默认自动转义,或必须渲染 HTML 时先用 `DOMPurify.sanitize()`。 **SSRF(对应范围 5 的最后一问)。** 技能中给出了完整的白名单 + 私有 IP 阻断实现,并明确指出 `fetch` 在检查后会再次解析 DNS,存在 TOCTOU 缺口: ```typescript // GOOD: allowlist scheme + host, reject if ANY resolved IP is private, forbid redirects const ALLOWED_HOSTS = new Set(['hooks.example.com']); async function assertSafeUrl(raw: string): Promise<URL> { const url = new URL(raw); if (url.protocol !== 'https:') throw new Error('https only'); if (!ALLOWED_HOSTS.has(url.hostname)) throw new Error('host not allowed'); const addrs = await lookup(url.hostname, { all: true }); if (addrs.some((a) => ipaddr.parse(a.address).range() !== 'unicast')) { throw new Error('private/reserved IP'); } return url; } await fetch(await assertSafeUrl(req.body.webhookUrl), { redirect: 'error' }); ``` `range() !== 'unicast'` 一条检查覆盖回环、链路本地(`169.254.169.254` 云元数据,SSRF 首要目标)、私有与 IPv6 ULA 地址段。对高风险面,技能进一步要求“一次解析、连接固定 IP”或前置过滤代理。 **通用错误信息(对应范围 4)。** [references/security-checklist.md](https://link.gitcode.com/i/0a1274043b8d6b4a1361dfa1f47a53c2) 的反例很直接:生产环境返回 `{ error: err.message, stack: err.stack, query: err.sql }` 会同时暴露内部逻辑与数据库细节;正确做法是返回 `INTERNAL_ERROR` 这类通用代码。 **供应链风险(对应规则 6 的 typosquats、postinstall 脚本)。** 仓库对依赖审计的处理相当细:[skills/security-and-hardening/SKILL.md](https://link.gitcode.com/i/cdcf28f25a4ae83830492228af107cb2) 提供了按严重度 × 可达性 × 是否有修复版本的审计结果分诊决策树,以及“先定位安装边界 → 用原生 audit 命令 → 阻断未审查的安装脚本”的供应链卫生流程;[references/security-checklist.md](https://link.gitcode.com/i/0a1274043b8d6b4a1361dfa1f47a53c2) 则按包管理器(npm/pnpm/Yarn 各版本)给出冻结安装与审计命令对照表。`security-auditor` 在审依赖时可直接引用这些标准。 **LLM 特性的不可信输出(对应范围 6 第一问)。** 技能中的反例恰好覆盖了人格所问的 `eval`/SQL/`innerHTML` 三类 sink: ```typescript // BAD: trusting model output as a command or as markup const sql = await llm.generate(`Write SQL for: ${userQuestion}`); await db.query(sql); // arbitrary query execution container.innerHTML = await llm.reply(userMessage); // stored XSS, via the model // GOOD: model output is data — parse defensively, then validate, then encode let intent; try { intent = CommandSchema.parse(JSON.parse(await llm.replyJson(userMessage))); } catch { throw new ValidationError('unexpected model output'); } await runAllowlistedAction(intent.action, intent.params); container.textContent = await llm.reply(userMessage);

【免费下载链接】agent-skillsProduction-grade engineering skills for AI coding agents.项目地址: https://gitcode.com/GitHub_Trending/agentskill/agent-skills

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/9/6 15:40:25

智能灭火小车设计与实现:从传感器选型到状态机控制

简介&#xff1a;智能灭火小车设计与实现文档&#xff0c;是一份以STC89C51单片机为核心的完整课程设计/毕业设计论文&#xff0c;内容覆盖智能灭火小车的方案论证、硬件电路设计、软件程序编写与系统测试。文中详细说明了红外光电寻迹、红外火焰探测、超声波避障、PWM直流电机…

作者头像 李华
网站建设 2026/9/6 15:38:46

0905晨间日记

# 0905晨间日记 - 关键词 - 上午- hotdog3的会议- 确定最终焊盘的之间的距离- 反馈&#xff1a;连接器的偏移的问题&#xff0c;需要增加定位的尺寸- 奇怪的是&#xff1a;layout竟然帮厂商来说话- - 连接网络- 需要开启的mac的地址变化的方式- 全部能连接上了- 需要npm的线体的…

作者头像 李华
网站建设 2026/9/6 15:38:09

告别2小时限制:Wand-Enhancer本地补丁完整指南

告别2小时限制&#xff1a;Wand-Enhancer本地补丁完整指南 【免费下载链接】Wand-Enhancer Advanced UX and interoperability extension for Wand (WeMod) app 项目地址: https://gitcode.com/GitHub_Trending/we/Wand-Enhancer Wand&#xff08;WeMod&#xff09;免费…

作者头像 李华
网站建设 2026/9/6 15:31:41

无未来函数的通达信波段起爆点与极品短底部指标详解

简介&#xff1a;通达信指标公式源码文档&#xff0c;聚焦波段起爆点与极品短底部识别&#xff0c;适合日常使用通达信做技术分析、希望捕捉波段底部买点的投资者参考。文档提供了一个可直接运行的指标公式&#xff0c;代码中包含多个中间变量与天、下、无、敌等输出线&#xf…

作者头像 李华
网站建设 2026/9/6 15:30:08

SCARA平面关节机械手毕业设计:结构、运动学与控制全解析

简介&#xff1a;这是一份面向机械设计制造及其自动化专业学生或相关工程技术人员的平面关节型机械手毕业设计文档&#xff0c;围绕SCARA型装配机械手的整体方案、结构设计与关键参数计算展开&#xff0c;适合用于课程设计参考、毕业设计选题和自动化上下料机构初阶学习。资源以…

作者头像 李华
网站建设 2026/9/6 15:29:44

Spring Boot在线考试系统实战:权限模型、组卷算法与防作弊策略

简介&#xff1a;这是一份基于Spring Boot的在线考试系统设计与实现的本科毕业论文文档&#xff0c;面向计算机相关专业毕业生、Java初学者以及需要搭建考试平台的开发者。文档从传统线下考试效率低、资源分配不均等问题出发&#xff0c;系统梳理了需求分析、架构设计、数据库设…

作者头像 李华