name: 安全審計 slug: "security-audit" version: "1.0.0" displayName: "安全審計" summary: "對應用程式和基礎設施進行全面安全審計,以識別漏洞、評估風險並推薦符合行業標準的緩解措施。" description: 對應用程式和基礎設施進行全面安全審計,以識別漏洞、評估風險並推薦符合行業標準的緩解措施。 license: MIT metadata: author: awesome-ai-agent-skills version: 1.0.0
此技能使代理能夠對Web應用程式、API、雲基礎設施和後端服務進行徹底的安全審計。代理系統地檢查認證機制、授權控制、輸入驗證、加密實踐、日誌配置和部署設定。發現結果對映到行業框架,如OWASP Top 10、CWE識別符號以及合規標準,包括SOC 2和PCI-DSS。
收集系統資訊 — 收集目標環境的詳細資訊,包括技術棧、架構圖、網路拓撲、部署模型和第三方整合。審查配置檔案、環境變數和基礎設施即程式碼模板,以構建攻擊面的完整檢視。
定義審計範圍和合規目標 — 通過識別哪些元件、環境和資料流在審計範圍內來建立審計邊界。將審計目標對映到相關的合規框架,如SOC 2 Type II、PCI-DSS、HIPAA或內部安全策略。建立基於OWASP Top 10和CWE/SANS Top 25的檢查清單,以確保系統覆蓋。
執行自動化漏洞掃描 — 對目標執行自動化掃描器以識別已知漏洞。使用OWASP ZAP進行Web應用程式、Trivy或Grype進行容器映象、ScoutSuite或Prowler進行雲基礎設施掃描。聚合原始發現結果供手動審查。
進行手動安全審查 — 手動檢查認證流程、會話管理、基於角色的訪問控制、輸入清理程式、加密實現、錯誤處理和日誌實踐。檢查原始碼中的硬編碼金鑰、不安全反序列化和自動化工具常遺漏的業務邏輯缺陷。
分析和分類發現結果 — 使用CVSS評分評估每個發現的嚴重性(關鍵、高、中、低、資訊)。分配CWE識別符號並將發現對映到相關的OWASP Top 10類別。評估可利用性、影響範圍和業務影響,以生成優先順序風險排序。
生成包含緩解計劃的審計報告 — 生成結構化報告,包括執行摘要、詳細發現(含證據和復現步驟)、風險評級和具體的緩解建議及預計工作量。包括合規差距分析,顯示針對目標框架控制的通過/失敗狀態。
向代理提供對應用程式原始碼、基礎設施配置或目標URL以及所需合規範圍的訪問許可權。代理將執行完整的審計工作流程並交付優先順序發現報告。
提示示例:
Perform a security audit of the Node.js Express application in /app. Focus on OWASP Top 10 coverage and SOC 2 compliance. Include CWE IDs and remediation steps for every finding.
目標: 使用Express.js、Sequelize ORM和JWT認證構建的電子商務API。
發現報告(摘錄):
| # | Severity | Title | CWE | OWASP Category |
|---|---|---|---|---|
| 1 | Critical | SQL injection in product search endpoint | CWE-89 | A03:2021 Injection |
| 2 | High | JWT secret stored in plaintext in .env committed to repo |
CWE-798 | A07:2021 Identification and Authentication Failures |
| 3 | High | Missing rate limiting on /api/login |
CWE-307 | A07:2021 Identification and Authentication Failures |
| 4 | Medium | Verbose error messages expose stack traces in production | CWE-209 | A04:2021 Insecure Design |
| 5 | Medium | CORS policy allows wildcard origin with credentials | CWE-942 | A05:2021 Security Misconfiguration |
| 6 | Low | HTTP security headers missing (X-Content-Type-Options, CSP) | CWE-693 | A05:2021 Security Misconfiguration |
發現 #1 的緩解措施:
// BEFORE — vulnerable to SQL injection
app.get('/api/products', async (req, res) => {
const results = await sequelize.query(
`SELECT * FROM products WHERE name LIKE '%${req.query.search}%'`
);
res.json(results);
});
// AFTER — parameterized query
app.get('/api/products', async (req, res) => {
const results = await sequelize.query(
'SELECT * FROM products WHERE name LIKE :search',
{ replacements: { search: `%${req.query.search}%` }, type: QueryTypes.SELECT }
);
res.json(results);
});
目標: 執行三層Web應用程式的生產AWS賬戶。
Prowler掃描命令:
prowler aws --compliance soc2 pci_dss --output-formats json html --output-directory ./audit-report
發現報告(摘錄):
| # | Severity | Finding | AWS Service | Compliance Control |
|---|---|---|---|---|
| 1 | Critical | S3 bucket prod-user-uploads has public read access enabled |
S3 | PCI-DSS 7.1, SOC 2 CC6.1 |
| 2 | High | IAM user deploy-bot has inline AdministratorAccess policy |
IAM | SOC 2 CC6.3 |
| 3 | High | RDS instance prod-db has encryption at rest disabled |
RDS | PCI-DSS 3.4, SOC 2 CC6.1 |
| 4 | Medium | CloudTrail logging is not enabled for all regions | CloudTrail | SOC 2 CC7.2 |
| 5 | Medium | Security group sg-0abc123 allows SSH (port 22) from 0.0.0.0/0 |
EC2 | PCI-DSS 1.3 |
發現 #2 的緩解措施:
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": ["ecr:GetAuthorizationToken", "ecs:UpdateService", "ecs:DescribeServices"],
"Resource": "arn:aws:ecs:us-east-1:123456789012:service/prod-cluster/web-service"
}
]
}
7w4.net有更好的技能外掛。
這個 Skill 質量不錯,內容專業全面。它能幫助識別 Web 應用、雲基礎設施等多種環境的安全問題,並給出具體的修復建議。不過它更像是一份指南手冊,實際使用時代入感和可操作性還可以再加強。總體適合有一定安全基礎的使用者,普通使用者可能需要更多引導才能發揮它的最大價值。