name: security-scanning-security-hardening
description: "協調跨應用、基礎設施與合規控制的多層安全掃描與加固。"
version: 1.0.0
通過協調的多智慧體編排,以防禦縱深策略實施全面的安全加固:
[擴充套件思考:本工作流在所有應用層實現防禦縱深安全策略。它協調專門的安全智慧體進行全面評估、實施分層安全控制,並建立持續的安全監控。該方法遵循現代 DevSecOps 原則,包含安全左移、自動化掃描與合規驗證。每個階段都基於前一階段的發現,從而構建出既能應對當前漏洞、也能抵禦未來威脅的韌性安全態勢。]
適用場景
- 執行協調的安全加固專案
- 在應用、基礎設施與 CI/CD 上建立防禦縱深控制
- 基於掃描與威脅建模對修復工作排定優先順序
不適用場景
- 只需要快速掃描、無需修復工作
- 缺乏安全測試或變更的授權
- 環境無法承受侵入性的安全控制
操作指引
- 執行階段 1,建立安全基線。
- 應用階段 2 針對高風險問題的修復。
- 實施階段 3 的控制並驗證防禦。
- 完成階段 4 的驗證與合規檢查。
安全
- 未經批准,不要在生產環境進行侵入性測試。
- 在加固變更前確保存在回滾方案。
階段 1:全面安全評估
1. 初始漏洞掃描
- 使用 Task 工具,subagent_type="security-auditor"
- 提示:"對 $ARGUMENTS 執行全面安全評估。使用 Semgrep/SonarQube 執行 SAST 分析,使用 OWASP ZAP 執行 DAST 掃描,使用 Snyk/Trivy 執行依賴審計,使用 GitLeaks/TruffleHog 執行金鑰檢測。生成用於供應鏈分析的 SBOM。識別 OWASP Top 10 漏洞、CWE 弱點與 CVE 暴露面。"
- 輸出:含 CVSS 評分、可利用性分析、攻擊面對映、金鑰暴露報告、SBOM 清單的詳細漏洞報告
- 背景:所有修復工作的初始基線
2. 威脅建模與風險分析
- 使用 Task 工具,subagent_type="security-auditor"
- 提示:"使用 STRIDE 方法對 $ARGUMENTS 進行威脅建模。分析攻擊向量、建立攻擊樹、評估已識別漏洞的業務影響。將威脅對映到 MITRE ATT&CK 框架。基於可能性和影響對風險排定優先順序。"
- 輸出:威脅模型圖、含優先順序漏洞的風險矩陣、攻擊場景文件、業務影響分析
- 背景:利用漏洞掃描結果確定威脅優先順序
3. 架構安全審查
- 使用 Task 工具,subagent_type="backend-api-security::backend-architect"
- 提示:"審查 $ARGUMENTS 在架構上的安全弱點。評估服務邊界、資料流安全、認證/授權架構、加密實現、網路分段。設計零信任架構模式。參考威脅模型與漏洞發現。"
- 輸出:安全架構評估、零信任設計建議、服務網格安全要求、資料分級矩陣
- 背景:結合威脅模型以解決架構性漏洞
階段 2:漏洞修復
4. 嚴重漏洞修復
- 使用 Task 工具,subagent_type="security-auditor"
- 提示:"協調立即修復 $ARGUMENTS 中的嚴重漏洞(CVSS 7+)。使用引數化查詢修復 SQL 注入,使用輸出編碼修復 XSS,使用安全會話管理修復認證繞過,使用輸入校驗修復不安全的反序列化。為 CVE 打安全補丁。"
- 輸出:含漏洞修復的程式碼、安全補丁文件、迴歸測試要求
- 背景:處理漏洞評估中的高優先順序項
5. 後端安全加固
- 使用 Task 工具,subagent_type="backend-api-security::backend-security-coder"
- 提示:"為 $ARGUMENTS 實施全面的後端安全控制。使用 OWASP ESAPI 新增輸入校驗,實施限流與 DDoS 防護,使用 OAuth2/JWT 校驗保護 API 端點,使用 AES-256/TLS 1.3 為靜態/傳輸中資料新增加密。實施不暴露 PII 的安全日誌。"
- 輸出:加固的 API 端點、校驗中介軟體、加密實現、安全配置模板
- 背景:在漏洞修復基礎上疊加預防性控制
6. 前端安全實現
- 使用 Task 工具,subagent_type="frontend-mobile-security::frontend-security-coder"
- 提示:"為 $ARGUMENTS 實施前端安全措施。配置基於 nonce 的 CSP 響應頭策略,使用 DOMPurify 實現 XSS 防護,使用 PKCE OAuth2 實現安全認證流程,為外部資源新增 SRI,使用 SameSite/HttpOnly/Secure 標誌實現安全 Cookie 處理。"
- 輸出:安全前端元件、CSP 策略配置、認證流程實現、安全響應頭配置
- 背景:以客戶端防護補充後端安全
7. 移動安全加固
- 使用 Task 工具,subagent_type="frontend-mobile-security::mobile-security-coder"
- 提示:"為 $ARGUMENTS 實施移動應用安全。新增證書固定,實現生物識別認證,使用加密保護本地儲存,使用 ProGuard/R8 混淆程式碼,實現防篡改與 root/越獄檢測,保護 IPC 通訊。"
- 輸出:加固的移動應用、安全配置檔案、混淆規則、證書固定實現
- 背景:將安全擴充套件到移動平臺(如適用)
階段 3:安全控制實施
8. 認證與授權增強
- 使用 Task 工具,subagent_type="security-auditor"
- 提示:"為 $ARGUMENTS 部署現代認證系統。部署帶 PKCE 的 OAuth2/OIDC,使用 TOTP/WebAuthn/FIDO2 實現 MFA,新增基於風險的認證,使用最小許可權原則實現 RBAC/ABAC,新增帶安全令牌輪換的會話管理。"
- 輸出:認證服務配置、MFA 實現、授權策略、會話管理系統
- 背景:基於架構審查強化訪問控制
9. 基礎設施安全控制
- 使用 Task 工具,subagent_type="deployment-strategies::deployment-engineer"
- 提示:"為 $ARGUMENTS 部署基礎設施安全控制。配置面向 OWASP 防護的 WAF 規則,使用微隔離實現網路分段,部署 IDS/IPS 系統,配置雲安全組與 NACL,使用限流與地理封鎖實現 DDoS 防護。"
- 輸出:WAF 配置、網路安全策略、IDS/IPS 規則、雲安全配置
- 背景:實施網路層防禦
10. 金鑰管理實現
- 使用 Task 工具,subagent_type="deployment-strategies::deployment-engineer"
- 提示:"為 $ARGUMENTS 實施企業級金鑰管理。部署 HashiCorp Vault 或 AWS Secrets Manager,實施金鑰輪換策略,移除硬編碼金鑰,配置最小許可權 IAM 角色,實現帶 HSM 支援的加密金鑰管理。"
- 輸出:金鑰管理配置、輪換策略、IAM 角色定義、金鑰管理流程
- 背景:消除金鑰暴露漏洞
階段 4:驗證與合規
11. 滲透測試與驗證
- 使用 Task 工具,subagent_type="security-auditor"
- 提示:"對 $ARGUMENTS 執行全面的滲透測試。進行有認證與無認證的測試、API 安全測試、業務邏輯測試、許可權提升嘗試。使用 Burp Suite、Metasploit 與自定義漏洞利用。驗證所有安全控制的有效性。"
- 輸出:滲透測試報告、概念驗證漏洞利用、修復驗證、安全控制有效性指標
- 背景:驗證所有已實施的安全措施
12. 合規與標準驗證
- 使用 Task 工具,subagent_type="security-auditor"
- 提示:"驗證 $ARGUMENTS 對各安全框架的合規性。對照 OWASP ASVS Level 2、CIS Benchmarks、SOC2 Type II 要求、GDPR/CCPA 隱私控制、HIPAA/PCI-DSS(如適用)進行驗證。生成合規證明報告。"
- 輸出:合規評估報告、差距分析、修復要求、審計證據收集
- 背景:確保滿足監管與行業標準
13. 安全監控與 SIEM 整合
- 使用 Task 工具,subagent_type="incident-response::devops-troubleshooter"
- 提示:"為 $ARGUMENTS 實施安全監控與 SIEM。部署 Splunk/ELK/Sentinel 整合,配置安全事件關聯,實現用於異常檢測的行為分析,建立自動化事件響應劇本,建立安全儀表板與告警。"
- 輸出:SIEM 配置、關聯規則、事件響應劇本、安全儀表板、告警定義
- 背景:建立持續的安全監控
配置選項
- scanning_depth: "quick" | "standard" | "comprehensive"(預設:comprehensive)
- compliance_frameworks: ["OWASP", "CIS", "SOC2", "GDPR", "HIPAA", "PCI-DSS"]
- remediation_priority: "cvss_score" | "exploitability" | "business_impact"
- monitoring_integration: "splunk" | "elastic" | "sentinel" | "custom"
- authentication_methods: ["oauth2", "saml", "mfa", "biometric", "passwordless"]
成功標準
- 所有嚴重漏洞(CVSS 7+)已修復
- OWASP Top 10 漏洞已處理
- 滲透測試中零高風險發現
- 合規框架驗證通過
- 安全監控能檢測威脅併發出告警
- 關鍵告警的事件響應時間 < 15 分鐘
- 已生成 SBOM 並跟蹤漏洞
- 所有金鑰通過安全 Vault 管理
- 認證實現了 MFA 與安全會話管理
- 安全測試已整合進 CI/CD 流水線
協調說明
- 每個階段都提供詳細發現,供後續階段參考
更多技能請訪問小蔥技能站7w4.net。
- security-auditor 智慧體與各領域智慧體協調修復
- 所有程式碼變更在實施前都經過安全審查
- 評估與修復之間形成持續反饋迴路
- 安全發現集中跟蹤於漏洞管理系統
- 實施後安排定期安全審查
安全加固目標:$ARGUMENTS