💻 编程开发 全难度 📦 alirezarezvani

security-auditor — OWASP 标准安全审计

alirezarezvani/claude-skills(17.9K★)出品,OWASP 标准全方位安全审计:SQL注入/XSS/CSRF/密钥泄露/权限漏洞,按 Critical/Warning/Suggestion 分级输出。

📄 相关文章

📊 评分明细

📦 打包完整度
2 2 / 2.5
🎯 实用性
2 2 / 2.5
📖 文档清晰度
1.6 1.6 / 2
👥 社区影响力
1.2 1.2 / 1.5
🔗 集成度
1.2 1.2 / 1.5

🎯 适用场景

免费安全代码审查

security-auditor 快速入门

一键让 AI 扮演安全审计员,按 OWASP Top 10 全方位扫描代码,Critical 级问题一条都跑不掉。

这是什么?解决什么问题?

“安全审计”听起来很高大上,但本质上是个”对照清单逐项打勾”的工作——OWASP Top 10 已经是行业共识:

  • A01 访问控制失效
  • A02 加密失败
  • A03 注入(SQL / NoSQL / 命令)
  • A04 不安全设计
  • A05 安全配置错误
  • A06 危险/过时组件
  • A07 身份/认证失败
  • A08 软件/数据完整性失败
  • A09 日志/监控失败
  • A10 SSRF
    security-auditor Skill(alirezarezvani/claude-skills 仓库,17.9K★)把 OWASP Top 10 拆成 AI 可逐项执行的检查流程,并按严重程度把发现的问题分三级输出:
  • Critical:必须立刻修(密钥泄露、SQL 注入、远程命令执行)
  • Warning:应当修(XSS 风险、CSRF 缺失、错误信息泄露)
  • Suggestion:建议修(安全头缺失、CSP 配置、注释里的 TODO)
    输出格式很工程化:每条问题包含 文件:行号风险描述复现 PoC修复建议参考链接,可以直接转 Jira/Linear 工单。
    适合:写新项目的全栈工程师、开源项目维护者、企业内部要做”上线前安全门”。

准备工作

  • 一个支持 SKILL.md 的 agent
  • 一个代码仓库(任意语言,Skill 覆盖 JS/TS/Python/Go/Java 主流)
  • 5-10 分钟
  • 推荐先把 git diff main..HEAD 准备好,这样 Skill 知道审计”这次 PR”,效率高很多

3 步快速上手

第 1 步:克隆并软链

git clone https://github.com/alirezarezvani/claude-skills.git<br>
ln -sf "$(pwd)/claude-skills/skills/security-auditor" \<br>
~/.claude/skills/security-auditor<br>
```<br>
OpenCode 用户把目标路径改为 `~/.config/opencode/skills/`,Cursor 用户改为 `~/.cursor/skills/`。<br>
### 第 2 步:确认 Skill 加载<br>
```bash<br>
cat ~/.claude/skills/security-auditor/SKILL.md | head -30<br>
```<br>
可以看到 A01-A10 的检查项、Critical/Warning/Suggestion 等级定义。重启 agent,`/skills list` 看到 `security-auditor` 即 OK。<br>
### 第 3 步:跑首次安全审计<br>
在 agent 对话里说:<br>
```<br>
[开 security-auditor]<br>
请审计我这次 PR 的所有改动(对比 main 分支),<br>
按 Critical/Warning/Suggestion 三级输出。<br>
```<br>
观察 AI 行为:<br>
- 它会先 `git diff main..HEAD` 拿到改动文件清单;<br>
- 对每个文件,按 OWASP Top 10 逐项检查;<br>
- 输出类似:<br>
```<br>
[A03 注入 - Critical] src/api/user.py:42<br>
风险:SQL 字符串拼接,f"SELECT * FROM user WHERE id = {uid}"<br>
PoC:访问 /api/user?id=1' OR '1'='1 可获取全表<br>
修复:改用参数化查询 db.execute("SELECT ... WHERE id = ?", (uid,))<br>
参考:https://owasp.org/Top10/A03_2021-Injection/<br>
```<br>
- 最后给一份"总评 + 修复优先级"清单。<br>
## 常见踩坑<br>
1. **只跑"全仓扫描"不看上下文**:全仓扫描噪声大,建议**只审 PR 改动**;`security-auditor` 支持两种模式,默认是 PR-only。<br>
2. **误报太多失去信任**:AI 报 Warning 100 条,看起来"狼来了",**Critical 优先看,Warning 抽样处理**。<br>
3. **不验证 PoC 就修**:AI 给的 PoC 是构造的,真要打补丁前自己手动复现一下,避免改错。<br>
4. **漏掉前端**:很多人只审后端,前端 XSS / CSRF / Open Redirect 同样高危,明确告诉 AI "审计范围包括前端代码"。<br>
5. **审计 secret 误报**:`process.env` 读环境变量是对的,Skill 会识别;**真把 API Key 硬编码在源码里才是 Critical**。<br>
6. **审计完不写测试**:Critical 修完后,必须加自动化测试(回归用例),否则下次 refactor 又会带回来。<br>
## 初级用法<br>
- **PR 安全门**:每次 PR 触发一个 CI 任务,跑 `security-auditor`,有 Critical 直接 fail 合并。<br>
- **依赖审计**:在 Skill 输出基础上,加 `npm audit` / `pip-audit` / `go mod tidy`,覆盖"危险/过时组件"。<br>
## 高级玩法<br>
- **配合 SAST 工具**:把 Skill 和 Semgrep、CodeQL、Snyk 串联,Skill 做语义/上下文判断,SAST 做模式匹配,两者互补。<br>
- **自动化工单**:Critical 级问题通过 MCP 直接创建 Linear/Jira 工单,@ 相关 owner 跟进。<br>
- **季度红蓝对抗**:把 Skill 报的"Warning 级别但不易修"问题攒起来,作为季度红蓝演练的输入。<br>
## 小技巧<br>
- 跑审计前先 `npm run lint && npm test` 把基础错误修掉,让 AI 专注于"安全"而不是"语法"。<br>
- Critical 修完再做"安全回归":让 Skill 重新跑一次,确认真修好而不是换个地方漏。<br>
- 审计报告要存档,合规审计、客户审厂、ISO 27001 都要这套证据。<br>
- 给 AI 提示"如果是 false positive 请标注",可以减少 30% 噪声。<br>
- 配合 `git secrets` 在 commit 阶段就拦截明文密钥,Skill 只做兜底审计。<br>
## 参考链接<br>
- [仓库主页](https://github.com/alirezarezvani/claude-skills)<br>
- [OWASP Top 10](https://owasp.org/Top10/)<br>
- [Semgrep](https://semgrep.dev/)<br>
- [CodeQL](https://codeql.github.com/)<br>
- [Snyk](https://snyk.io/)<br>
- 相关 Skill:deprecation-and-migration、tdd

基本信息

项目详情
来源仓库alirezarezvani/claude-skills
Stars17,900+
协议MIT
适用工具Claude Code / Codex / Cursor / Gemini CLI / Aider / Windsurf 等 13 种

安装

# Claude Code 插件
/plugin marketplace add alirezarezvani/claude-skills
/plugin install skill-security-auditor@claude-code-skills

# 手动安装
git clone https://github.com/alirezarezvani/claude-skills.git
cp -r claude-skills/skills/security-auditor ~/.claude/skills/

# Cursor
cd claude-skills && ./scripts/install.sh --tool cursor --target .

这个 Skill 解决什么问题?

安全审计是开发者最容易忽略的环节。手动审查费时且容易漏,等到 CI/CD 的安全扫描发现时往往已经合入主分支。

security-auditor 让 AI 在上线前自动按 OWASP 标准扫描代码,发现:

  • SQL 注入 / NoSQL 注入
  • XSS(跨站脚本)
  • CSRF 伪造请求
  • 认证绕过 / 权限提升
  • 硬编码密钥 / Token 泄露
  • 不安全的反序列化
  • 敏感数据暴露

审计流程

你: /security-auditor 审查 src/api/ 下的所有文件

AI:
  【Audit Report — 2026-06-14】

  🔴 Critical (2)
  ├─ src/api/user.ts:47 — SQL注入风险
  │   用户输入直接拼接到SQL查询,未使用参数化查询
  │   Fix: 使用 $1 占位符替代字符串拼接
  │
  └─ src/api/auth.ts:23 — JWT密钥硬编码
       密钥 'my-secret-key-123' 直接写在代码中
       Fix: 移到环境变量 process.env.JWT_SECRET

  🟡 Warning (3)
  ├─ src/api/upload.ts:82 — 文件上传未校验类型
  │   可能被上传恶意文件
  │
  ├─ src/api/export.ts:15 — 未限制导出数据量
  └─ src/api/profile.ts:56 — 密码日志输出

  💡 Suggestion (2)
  ├─ 建议添加 rate-limit 中间件
  └─ 建议 CSP 头配置

核心价值

特性说明
OWASP Top 10 全覆盖注入/认证/敏感数据/XXE/访问控制/配置/ XSS/反序列化/组件/日志
分级输出Critical > Warning > Suggestion,先修严重的
给出修复方案不只指问题,还告诉你怎么修
13 种工具兼容Claude Code / Codex / Cursor / Aider / Windsurf 全支持

适用场景

  • 上线前最后一道安全检查
  • PR Review 时自动触发
  • 接手遗留代码时的安全评估
  • 合规审计准备

深度体验

这个 Skill 来自 claude-skills 仓库的 engineering-core 套件(51 个工程技能之一)。它的独特之处:

  1. 不只是模式匹配 — AI 理解代码业务逻辑,能发现”逻辑上不安全”的问题(不仅是语法层面的漏洞)
  2. 上下文感知 — 知道哪些 API 路由需要认证,哪些数据字段是敏感的
  3. 实际可操作 — 每个问题都附修复代码,不是泛泛而谈

与其他 Skills 组合

功能开发完成
  → /security-auditor(安全检查)
  → 修复 Critical 和 Warning
  → /tdd(补安全测试)
  → /git-commit-writer(规范提交)

注意事项

  • 审计大型代码库时耗时较长(建议按模块分批)
  • AI 审计不能替代专业渗透测试,但能捕获 80% 常见漏洞
  • 敏感项目建议配合人工复核

参考资料

  1. OWASP Top 10 (2021) 官方文档
  2. alirezarezvani/claude-skills GitHub 仓库
  3. OWASP Top 10 GitHub 仓库
  4. OWASP Web Security Testing Guide

📊 评分与标签

评分说明

总分 8.0/10 · P_优选

📊 可观测社区指标(数据核验日期:2026-07-23)

  • 官方仓库与维护入口:alirezarezvani/claude-skills。GitHub API 核验时触发限流,未记录无法再次确认的 Stars/Forks 精确快照,避免用估算值替代事实。

📦 可安装性 2.0/2.5

  • 官方来源提供可复制的 Skill、MCP 或 Markdown 目录;安装前仍需按 README 配置宿主客户端、运行时和最小权限凭据。
  • 与 Anthropic Skills、OpenCode Skills 对比,本项遵循开放目录思路,但插件命令、脚本依赖和更新方式并不完全统一。

🎯 实用性 2.0/2.5

  • 依据 OWASP 类别检查注入、密钥和权限问题;这里只确认官方材料明确描述的范围,未把未经实测的准确率、性能或生产收益计入评分。
  • 与 GitHub CLI、Zapier 等专用工具对比,Skill 更适合把操作步骤交给 Agent 复用,不能替代完整运行时、监控和人工验收。

📖 文档质量 1.6/2.0

  • README、技能目录或官方参考页可核对安装、能力和约束;未发现统一的端到端性能基准,因此采用保守文档分。
  • 与 Vercel Agent Skills、Obra Superpowers 对比,目标任务说明直接,但版本迁移、失败恢复和跨平台案例仍依赖上游维护。

👥 社区活跃 1.1/1.5

  • 仓库公开提交历史、Issue 与 Pull Request 入口可追踪维护;因 API 限流未写入易变精确计数,社区分不依据未经复核的热度数字。
  • 与 anthropics/skills、obra/superpowers 对比,具备公开协作入口,但不能据此推导响应时效、长期承诺或企业支持等级。

🔗 兼容性 1.3/1.5

  • 可在能够读取 Skills/MCP 指令并具备相应工具权限的 Agent 环境使用;API、Token、浏览器和本地工具链会形成额外约束。
  • 与 Claude Code、Codex、Cursor 的原生扩展对比,开放文件格式便于迁移,但触发、脚本执行和资源加载行为存在客户端差异。

评分依据可追溯至公开来源,每项分数均有明确理由和数据支撑。

🏷️ 标签说明

  • 免费: 公开来源可访问;外部服务费用不计入 Skill 本身。来源:官方来源
  • 安全: 核心能力与“依据 OWASP 类别检查注入、密钥和权限问题”直接对应。来源:官方来源
  • 代码审查: 官方材料显示其面向该使用方式。来源:官方来源

局限说明:本次为官方仓库与文档核验,未执行跨客户端、跨操作系统端到端基准测试;外部 API 配额、授权和价格可能变化,应以上游最新说明为准。

📋 来源与核验记录