🔒

安全審計

👤 ҉Breeze🌔 📦 v1.0.0 ⭐ 4.1 ⬇️ 128 下載
🔒 IT運維與安全 免費

📖 技能介紹


name: 安全審計 slug: "security-audit" version: "1.0.0" displayName: "安全審計" summary: "對應用程式和基礎設施進行全面安全審計,以識別漏洞、評估風險並推薦符合行業標準的緩解措施。" description: 對應用程式和基礎設施進行全面安全審計,以識別漏洞、評估風險並推薦符合行業標準的緩解措施。 license: MIT metadata: author: awesome-ai-agent-skills version: 1.0.0


Security Audit

此技能使代理能夠對Web應用程式、API、雲基礎設施和後端服務進行徹底的安全審計。代理系統地檢查認證機制、授權控制、輸入驗證、加密實踐、日誌配置和部署設定。發現結果對映到行業框架,如OWASP Top 10、CWE識別符號以及合規標準,包括SOC 2和PCI-DSS。

Workflow

  1. 收集系統資訊 — 收集目標環境的詳細資訊,包括技術棧、架構圖、網路拓撲、部署模型和第三方整合。審查配置檔案、環境變數和基礎設施即程式碼模板,以構建攻擊面的完整檢視。

  2. 定義審計範圍和合規目標 — 通過識別哪些元件、環境和資料流在審計範圍內來建立審計邊界。將審計目標對映到相關的合規框架,如SOC 2 Type II、PCI-DSS、HIPAA或內部安全策略。建立基於OWASP Top 10和CWE/SANS Top 25的檢查清單,以確保系統覆蓋。

  3. 執行自動化漏洞掃描 — 對目標執行自動化掃描器以識別已知漏洞。使用OWASP ZAP進行Web應用程式、Trivy或Grype進行容器映象、ScoutSuite或Prowler進行雲基礎設施掃描。聚合原始發現結果供手動審查。

  4. 進行手動安全審查 — 手動檢查認證流程、會話管理、基於角色的訪問控制、輸入清理程式、加密實現、錯誤處理和日誌實踐。檢查原始碼中的硬編碼金鑰、不安全反序列化和自動化工具常遺漏的業務邏輯缺陷。

  5. 分析和分類發現結果 — 使用CVSS評分評估每個發現的嚴重性(關鍵、高、中、低、資訊)。分配CWE識別符號並將發現對映到相關的OWASP Top 10類別。評估可利用性、影響範圍和業務影響,以生成優先順序風險排序。

  6. 生成包含緩解計劃的審計報告 — 生成結構化報告,包括執行摘要、詳細發現(含證據和復現步驟)、風險評級和具體的緩解建議及預計工作量。包括合規差距分析,顯示針對目標框架控制的通過/失敗狀態。

支援的技術

  • Web框架: Express.js, Django, Flask, Spring Boot, Rails, ASP.NET
  • 雲平臺: AWS(IAM、S3、EC2、RDS、Lambda)、GCP、Azure
  • 容器與編排: Docker、Kubernetes、ECS
  • 掃描工具: OWASP ZAP、Prowler、ScoutSuite、Trivy、Grype、Checkov
  • 合規框架: OWASP Top 10、CWE/SANS Top 25、SOC 2、PCI-DSS、HIPAA、NIST 800-53

Usage

向代理提供對應用程式原始碼、基礎設施配置或目標URL以及所需合規範圍的訪問許可權。代理將執行完整的審計工作流程並交付優先順序發現報告。

提示示例:

Perform a security audit of the Node.js Express application in /app. Focus on OWASP Top 10 coverage and SOC 2 compliance. Include CWE IDs and remediation steps for every finding.

Examples

示例 1: 審計 Node.js Express 應用程式

目標: 使用Express.js、Sequelize ORM和JWT認證構建的電子商務API。

發現報告(摘錄):

# Severity Title CWE OWASP Category
1 Critical SQL injection in product search endpoint CWE-89 A03:2021 Injection
2 High JWT secret stored in plaintext in .env committed to repo CWE-798 A07:2021 Identification and Authentication Failures
3 High Missing rate limiting on /api/login CWE-307 A07:2021 Identification and Authentication Failures
4 Medium Verbose error messages expose stack traces in production CWE-209 A04:2021 Insecure Design
5 Medium CORS policy allows wildcard origin with credentials CWE-942 A05:2021 Security Misconfiguration
6 Low HTTP security headers missing (X-Content-Type-Options, CSP) CWE-693 A05:2021 Security Misconfiguration

發現 #1 的緩解措施:

// BEFORE — vulnerable to SQL injection
app.get('/api/products', async (req, res) => {
  const results = await sequelize.query(
    `SELECT * FROM products WHERE name LIKE '%${req.query.search}%'`
  );
  res.json(results);
});

// AFTER — parameterized query
app.get('/api/products', async (req, res) => {
  const results = await sequelize.query(
    'SELECT * FROM products WHERE name LIKE :search',
    { replacements: { search: `%${req.query.search}%` }, type: QueryTypes.SELECT }
  );
  res.json(results);
});

示例 2: 審計 AWS 基礎設施

目標: 執行三層Web應用程式的生產AWS賬戶。

Prowler掃描命令:

prowler aws --compliance soc2 pci_dss --output-formats json html --output-directory ./audit-report

發現報告(摘錄):

# Severity Finding AWS Service Compliance Control
1 Critical S3 bucket prod-user-uploads has public read access enabled S3 PCI-DSS 7.1, SOC 2 CC6.1
2 High IAM user deploy-bot has inline AdministratorAccess policy IAM SOC 2 CC6.3
3 High RDS instance prod-db has encryption at rest disabled RDS PCI-DSS 3.4, SOC 2 CC6.1
4 Medium CloudTrail logging is not enabled for all regions CloudTrail SOC 2 CC7.2
5 Medium Security group sg-0abc123 allows SSH (port 22) from 0.0.0.0/0 EC2 PCI-DSS 1.3

發現 #2 的緩解措施:

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": ["ecr:GetAuthorizationToken", "ecs:UpdateService", "ecs:DescribeServices"],
      "Resource": "arn:aws:ecs:us-east-1:123456789012:service/prod-cluster/web-service"
    }
  ]
}

最佳實踐

  • 定期按計劃進行審計 — 至少每季度執行一次審計,並在每次重大發布或基礎設施變更後進行,而不僅僅是每年一次。
  • 結合自動化和手動測試 — 自動化掃描器捕捉已知漏洞模式,但手動審查對於業務邏輯缺陷、授權繞過和鏈式攻擊場景至關重要。
  • 一致使用CWE和CVSS — 為每個發現分配CWE識別符號和CVSS評分,以便利益相關者可以在不同審計之間比較嚴重性並跟蹤緩解趨勢。

    7w4.net有更好的技能外掛。

  • 通過重新測試驗證緩解措施 — 在修復部署後,重新執行相關的審計檢查以確認漏洞已解決且未引入迴歸問題。
  • 保持審計記錄 — 將所有審計報告、證據和緩解記錄儲存在集中式倉庫中,以支援合規審查和事件調查。
  • 將第三方整合納入審計範圍 — 支付閘道器、OAuth提供商和SaaS API引入的風險容易在僅審計第一方程式碼時被忽視。

Edge Cases

  • 微服務安全態勢不一致 — 一個服務可能強制執行認證,而另一個內部服務信任所有流量。審計服務間通訊並驗證即使在私有網路中也應用零信任原則。
  • 無原始碼訪問的遺留系統 — 當無法獲取原始碼時,依賴黑盒測試、流量分析和配置審查。在審計報告中明確記錄減少的覆蓋範圍。
  • 無伺服器和事件驅動架構 — Lambda函式、Step Functions和事件觸發器具有臨時執行上下文。審計IAM執行角色、事件源許可權,並確保敏感資料不會以明文形式記錄到CloudWatch。
  • 多租戶應用程式 — 驗證租戶隔離在資料層、API層和基礎設施層得到強制執行。測試租戶賬戶之間的橫向許可權提升。
  • 位於WAF或CDN後的應用程式 — 自動化掃描器可能僅測試經過WAF過濾的表面。儘可能直接測試源站以識別WAF掩蓋而非修復的漏洞。

🤖 AI 評測

這個 Skill 質量不錯,內容專業全面。它能幫助識別 Web 應用、雲基礎設施等多種環境的安全問題,並給出具體的修復建議。不過它更像是一份指南手冊,實際使用時代入感和可操作性還可以再加強。總體適合有一定安全基礎的使用者,普通使用者可能需要更多引導才能發揮它的最大價值。

📊 多維度評分

適應性4.1
規範性4.4
有效性4.4
可靠性3.3
可信度4.5

📁 包含檔案 (3 個)

📄 SKILL.md 7.8 KB
📄 _meta.json 133 B
📄 _skillhub_meta.json 136 B