🔒

security-scanning-security-hardening

👤 肖俊偉 ✓ 已認證 📦 v1.0.0 ⭐ 4.2 ⬇️ 140 下載
🔒 IT運維與安全 免費

📖 技能介紹


name: security-scanning-security-hardening description: "協調跨應用、基礎設施與合規控制的多層安全掃描與加固。" version: 1.0.0


通過協調的多智慧體編排,以防禦縱深策略實施全面的安全加固:

[擴充套件思考:本工作流在所有應用層實現防禦縱深安全策略。它協調專門的安全智慧體進行全面評估、實施分層安全控制,並建立持續的安全監控。該方法遵循現代 DevSecOps 原則,包含安全左移、自動化掃描與合規驗證。每個階段都基於前一階段的發現,從而構建出既能應對當前漏洞、也能抵禦未來威脅的韌性安全態勢。]

適用場景

  • 執行協調的安全加固專案
  • 在應用、基礎設施與 CI/CD 上建立防禦縱深控制
  • 基於掃描與威脅建模對修復工作排定優先順序

不適用場景

  • 只需要快速掃描、無需修復工作
  • 缺乏安全測試或變更的授權
  • 環境無法承受侵入性的安全控制

操作指引

  1. 執行階段 1,建立安全基線。
  2. 應用階段 2 針對高風險問題的修復。
  3. 實施階段 3 的控制並驗證防禦。
  4. 完成階段 4 的驗證與合規檢查。

安全

  • 未經批准,不要在生產環境進行侵入性測試。
  • 在加固變更前確保存在回滾方案。

階段 1:全面安全評估

1. 初始漏洞掃描

  • 使用 Task 工具,subagent_type="security-auditor"
  • 提示:"對 $ARGUMENTS 執行全面安全評估。使用 Semgrep/SonarQube 執行 SAST 分析,使用 OWASP ZAP 執行 DAST 掃描,使用 Snyk/Trivy 執行依賴審計,使用 GitLeaks/TruffleHog 執行金鑰檢測。生成用於供應鏈分析的 SBOM。識別 OWASP Top 10 漏洞、CWE 弱點與 CVE 暴露面。"
  • 輸出:含 CVSS 評分、可利用性分析、攻擊面對映、金鑰暴露報告、SBOM 清單的詳細漏洞報告
  • 背景:所有修復工作的初始基線

2. 威脅建模與風險分析

  • 使用 Task 工具,subagent_type="security-auditor"
  • 提示:"使用 STRIDE 方法對 $ARGUMENTS 進行威脅建模。分析攻擊向量、建立攻擊樹、評估已識別漏洞的業務影響。將威脅對映到 MITRE ATT&CK 框架。基於可能性和影響對風險排定優先順序。"
  • 輸出:威脅模型圖、含優先順序漏洞的風險矩陣、攻擊場景文件、業務影響分析
  • 背景:利用漏洞掃描結果確定威脅優先順序

3. 架構安全審查

  • 使用 Task 工具,subagent_type="backend-api-security::backend-architect"
  • 提示:"審查 $ARGUMENTS 在架構上的安全弱點。評估服務邊界、資料流安全、認證/授權架構、加密實現、網路分段。設計零信任架構模式。參考威脅模型與漏洞發現。"
  • 輸出:安全架構評估、零信任設計建議、服務網格安全要求、資料分級矩陣
  • 背景:結合威脅模型以解決架構性漏洞

階段 2:漏洞修復

4. 嚴重漏洞修復

  • 使用 Task 工具,subagent_type="security-auditor"
  • 提示:"協調立即修復 $ARGUMENTS 中的嚴重漏洞(CVSS 7+)。使用引數化查詢修復 SQL 注入,使用輸出編碼修復 XSS,使用安全會話管理修復認證繞過,使用輸入校驗修復不安全的反序列化。為 CVE 打安全補丁。"
  • 輸出:含漏洞修復的程式碼、安全補丁文件、迴歸測試要求
  • 背景:處理漏洞評估中的高優先順序項

5. 後端安全加固

  • 使用 Task 工具,subagent_type="backend-api-security::backend-security-coder"
  • 提示:"為 $ARGUMENTS 實施全面的後端安全控制。使用 OWASP ESAPI 新增輸入校驗,實施限流與 DDoS 防護,使用 OAuth2/JWT 校驗保護 API 端點,使用 AES-256/TLS 1.3 為靜態/傳輸中資料新增加密。實施不暴露 PII 的安全日誌。"
  • 輸出:加固的 API 端點、校驗中介軟體、加密實現、安全配置模板
  • 背景:在漏洞修復基礎上疊加預防性控制

6. 前端安全實現

  • 使用 Task 工具,subagent_type="frontend-mobile-security::frontend-security-coder"
  • 提示:"為 $ARGUMENTS 實施前端安全措施。配置基於 nonce 的 CSP 響應頭策略,使用 DOMPurify 實現 XSS 防護,使用 PKCE OAuth2 實現安全認證流程,為外部資源新增 SRI,使用 SameSite/HttpOnly/Secure 標誌實現安全 Cookie 處理。"
  • 輸出:安全前端元件、CSP 策略配置、認證流程實現、安全響應頭配置
  • 背景:以客戶端防護補充後端安全

7. 移動安全加固

  • 使用 Task 工具,subagent_type="frontend-mobile-security::mobile-security-coder"
  • 提示:"為 $ARGUMENTS 實施移動應用安全。新增證書固定,實現生物識別認證,使用加密保護本地儲存,使用 ProGuard/R8 混淆程式碼,實現防篡改與 root/越獄檢測,保護 IPC 通訊。"
  • 輸出:加固的移動應用、安全配置檔案、混淆規則、證書固定實現
  • 背景:將安全擴充套件到移動平臺(如適用)

階段 3:安全控制實施

8. 認證與授權增強

  • 使用 Task 工具,subagent_type="security-auditor"
  • 提示:"為 $ARGUMENTS 部署現代認證系統。部署帶 PKCE 的 OAuth2/OIDC,使用 TOTP/WebAuthn/FIDO2 實現 MFA,新增基於風險的認證,使用最小許可權原則實現 RBAC/ABAC,新增帶安全令牌輪換的會話管理。"
  • 輸出:認證服務配置、MFA 實現、授權策略、會話管理系統
  • 背景:基於架構審查強化訪問控制

9. 基礎設施安全控制

  • 使用 Task 工具,subagent_type="deployment-strategies::deployment-engineer"
  • 提示:"為 $ARGUMENTS 部署基礎設施安全控制。配置面向 OWASP 防護的 WAF 規則,使用微隔離實現網路分段,部署 IDS/IPS 系統,配置雲安全組與 NACL,使用限流與地理封鎖實現 DDoS 防護。"
  • 輸出:WAF 配置、網路安全策略、IDS/IPS 規則、雲安全配置
  • 背景:實施網路層防禦

10. 金鑰管理實現

  • 使用 Task 工具,subagent_type="deployment-strategies::deployment-engineer"
  • 提示:"為 $ARGUMENTS 實施企業級金鑰管理。部署 HashiCorp Vault 或 AWS Secrets Manager,實施金鑰輪換策略,移除硬編碼金鑰,配置最小許可權 IAM 角色,實現帶 HSM 支援的加密金鑰管理。"
  • 輸出:金鑰管理配置、輪換策略、IAM 角色定義、金鑰管理流程
  • 背景:消除金鑰暴露漏洞

階段 4:驗證與合規

11. 滲透測試與驗證

  • 使用 Task 工具,subagent_type="security-auditor"
  • 提示:"對 $ARGUMENTS 執行全面的滲透測試。進行有認證與無認證的測試、API 安全測試、業務邏輯測試、許可權提升嘗試。使用 Burp Suite、Metasploit 與自定義漏洞利用。驗證所有安全控制的有效性。"
  • 輸出:滲透測試報告、概念驗證漏洞利用、修復驗證、安全控制有效性指標
  • 背景:驗證所有已實施的安全措施

12. 合規與標準驗證

  • 使用 Task 工具,subagent_type="security-auditor"

    7w4.net提供免費和付費技能下載。

  • 提示:"驗證 $ARGUMENTS 對各安全框架的合規性。對照 OWASP ASVS Level 2、CIS Benchmarks、SOC2 Type II 要求、GDPR/CCPA 隱私控制、HIPAA/PCI-DSS(如適用)進行驗證。生成合規證明報告。"
  • 輸出:合規評估報告、差距分析、修復要求、審計證據收集
  • 背景:確保滿足監管與行業標準

13. 安全監控與 SIEM 整合

  • 使用 Task 工具,subagent_type="incident-response::devops-troubleshooter"
  • 提示:"為 $ARGUMENTS 實施安全監控與 SIEM。部署 Splunk/ELK/Sentinel 整合,配置安全事件關聯,實現用於異常檢測的行為分析,建立自動化事件響應劇本,建立安全儀表板與告警。"
  • 輸出:SIEM 配置、關聯規則、事件響應劇本、安全儀表板、告警定義
  • 背景:建立持續的安全監控

配置選項

  • scanning_depth: "quick" | "standard" | "comprehensive"(預設:comprehensive)
  • compliance_frameworks: ["OWASP", "CIS", "SOC2", "GDPR", "HIPAA", "PCI-DSS"]
  • remediation_priority: "cvss_score" | "exploitability" | "business_impact"
  • monitoring_integration: "splunk" | "elastic" | "sentinel" | "custom"
  • authentication_methods: ["oauth2", "saml", "mfa", "biometric", "passwordless"]

成功標準

  • 所有嚴重漏洞(CVSS 7+)已修復
  • OWASP Top 10 漏洞已處理
  • 滲透測試中零高風險發現
  • 合規框架驗證通過
  • 安全監控能檢測威脅併發出告警
  • 關鍵告警的事件響應時間 < 15 分鐘
  • 已生成 SBOM 並跟蹤漏洞
  • 所有金鑰通過安全 Vault 管理
  • 認證實現了 MFA 與安全會話管理
  • 安全測試已整合進 CI/CD 流水線

協調說明

  • 每個階段都提供詳細發現,供後續階段參考
  • security-auditor 智慧體與各領域智慧體協調修復
  • 所有程式碼變更在實施前都經過安全審查
  • 評估與修復之間形成持續反饋迴路
  • 安全發現集中跟蹤於漏洞管理系統
  • 實施後安排定期安全審查

安全加固目標:$ARGUMENTS

🤖 AI 評測

這個安全加固工具質量紮實,流程設計完整,覆蓋從掃描到驗證的全鏈條。優點是步驟清晰、目標明確、能適配多種安全標準;不足是缺少操作指南,新手可能不易上手。整體適合有安全基礎的使用者使用。

📊 多維度評分

適應性4
規範性4.1
有效性4.5
可靠性3.8
可信度4.5

📁 包含檔案 (2 個)

📄 README.md 821 B
📄 SKILL.md 8.8 KB