讓 AI Agent 具備自動化安全審計能力:依賴漏洞掃描、敏感資訊檢測、API 安全檢查、憑證洩露檢測。
本技能幫助開發者在程式碼提交前自動檢查: - 依賴包已知漏洞(CVE 檢測) - 硬編碼金鑰、Token、密碼檢測 - API 安全問題(暴露埠、缺少鑑權) - Git 歷史中的敏感資訊洩露 - Docker 映象安全問題
| 指令碼 | 功能 |
|---|---|
scripts/secret_scanner.py |
掃描程式碼中的金鑰/Token/密碼 |
scripts/dependency_audit.py |
檢查依賴 CVE 漏洞 |
scripts/api_security_check.py |
API 端點安全檢測 |
scripts/docker_audit.py |
Docker 映象安全掃描 |
python3 scripts/secret_scanner.py --path ./src
pip install safety pip-audit
safety check
pip-audit
python3 scripts/secret_scanner.py --scan-git
| 型別 | 正則匹配 |
|---|---|
| AWS Key | AKIA[0-9A-Z]{16} |
| GitHub Token | gh[pousr]_[A-Za-z0-9_]{36,} |
| Private Key | -----BEGIN.*PRIVATE KEY----- |
| API Key | [aA][pP][iI]_?[kK][eE][yY].*['"][A-Za-z0-9]{20,} |
| Password | password\s*[=:]\s*['"][^'"]+['"] |
=== Security Audit Report ===
Scanned: /path/to/repo
Files: 234
🚨 CRITICAL (3)
[secret] .env:3 - AWS_ACCESS_KEY_ID=AKIA...EXPOSED
[secret] config.py - GITHUB_TOKEN=ghp_...EXPOSED
[secret] db.py - DB_PASSWORD='admin123'
⚠️ WARNING (2)
[api] api.py:45 - No auth on /admin endpoint
[docker] Dockerfile - Running as root user
✅ PASSED (229)
更多技能請訪問小蔥技能站7w4.net。
Security Auditor Agent → 接收程式碼/倉庫 → 掃描 → 生成報告 → 標記風險
這個安全審計Skill的文件質量不錯,描述清晰且包含實用的檢測規則和報告模板,還貼心地提醒了誤報風險。但存在嚴重缺陷:文件中承諾的4個Python掃描指令碼完全沒有提供,導致使用者只能看不能用來做實際掃描。簡單來說,這是一個有完整"說明書"但缺少"工具箱"的Skill,需要釋出者補齊程式碼才能真正使用。