Security Auditor

👤 nima54851 📦 v0.1.2 ⭐ 3.7 ⬇️ 263 下載
🔒 IT運維與安全 免費

📖 技能介紹

SKILL.md — Security Auditor

讓 AI Agent 具備自動化安全審計能力:依賴漏洞掃描、敏感資訊檢測、API 安全檢查、憑證洩露檢測。

技能說明

本技能幫助開發者在程式碼提交前自動檢查: - 依賴包已知漏洞(CVE 檢測) - 硬編碼金鑰、Token、密碼檢測 - API 安全問題(暴露埠、缺少鑑權) - Git 歷史中的敏感資訊洩露 - Docker 映象安全問題

核心指令碼

指令碼 功能
scripts/secret_scanner.py 掃描程式碼中的金鑰/Token/密碼
scripts/dependency_audit.py 檢查依賴 CVE 漏洞
scripts/api_security_check.py API 端點安全檢測
scripts/docker_audit.py Docker 映象安全掃描

使用方法

1. 敏感資訊掃描

python3 scripts/secret_scanner.py --path ./src

2. 依賴漏洞檢查

pip install safety pip-audit
safety check
pip-audit

3. Git 歷史敏感資訊檢查

python3 scripts/secret_scanner.py --scan-git

檢測規則示例

型別 正則匹配
AWS Key AKIA[0-9A-Z]{16}
GitHub Token gh[pousr]_[A-Za-z0-9_]{36,}
Private Key -----BEGIN.*PRIVATE KEY-----
API Key [aA][pP][iI]_?[kK][eE][yY].*['"][A-Za-z0-9]{20,}
Password password\s*[=:]\s*['"][^'"]+['"]

安全報告格式

=== Security Audit Report ===
Scanned: /path/to/repo
Files:   234

🚨 CRITICAL (3)
  [secret]  .env:3    - AWS_ACCESS_KEY_ID=AKIA...EXPOSED
  [secret]  config.py - GITHUB_TOKEN=ghp_...EXPOSED
  [secret]  db.py     - DB_PASSWORD='admin123'

⚠️  WARNING (2)
  [api]    api.py:45   - No auth on /admin endpoint
  [docker] Dockerfile  - Running as root user

✅ PASSED (229)

整合 OpenClaw

更多技能請訪問小蔥技能站7w4.net。

Security Auditor Agent → 接收程式碼/倉庫 → 掃描 → 生成報告 → 標記風險

注意事項

  • 掃描前請確保有程式碼的合法訪問許可權
  • 誤報率較高的規則建議人工複核
  • 生產環境建議配合專業安全工具(Snyk、Dependabot)

🤖 AI 評測

這個安全審計Skill的文件質量不錯,描述清晰且包含實用的檢測規則和報告模板,還貼心地提醒了誤報風險。但存在嚴重缺陷:文件中承諾的4個Python掃描指令碼完全沒有提供,導致使用者只能看不能用來做實際掃描。簡單來說,這是一個有完整"說明書"但缺少"工具箱"的Skill,需要釋出者補齊程式碼才能真正使用。

📊 多維度評分

適應性4.2
規範性3.8
有效性3.7
可靠性3
可信度4.3

📁 包含檔案 (3 個)

📄 SKILL.md 2 KB
📄 _meta.json 137 B
📄 skill-card.md 2.3 KB