Token导航 LogoToken导航TokenDH.com
开发敏感数据github未标认证来源可访问许可证需确认审计通过

review-security审查安全

Agent Skill

用于辅助安全审计、权限检查、凭据风险、认证流程和常见漏洞排查。它适合让 Agent 梳理敏感配置、检查依赖风险、分析鉴权逻辑或生成安全复核清单。使用时不能把工具输出直接当最终结论,涉及密钥、令牌、用户数据或生产系统时,应先确认最小权限、脱敏方式和操作边界。

总安装

2,033

周安装

66

GitHub Stars

7

下载量

523
CodexClaudeCursorGemini CLI

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

2

许可证

unknown

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:review-security(审查安全)
来源仓库:https://github.com/nesnilnehc/ai-cortex
仓库路径:skills/review-security
安装命令:
npx skills add https://github.com/nesnilnehc/ai-cortex --skill review-security
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。该命令会通过 npx skills 从第三方来源获取 Skill;本站只展示命令,不托管安装包,也不自动执行。

skills.shnpx skills
npx skills add https://github.com/nesnilnehc/ai-cortex --skill review-security

简介

用于辅助安全审计和权限检查,识别常见漏洞和凭据风险。

  • 适合在 Codex、Claude、Cursor、Gemini CLI 中梳理敏感配置和鉴权逻辑。
  • 使用时不能将工具输出直接当作最终结论,需人工复核关键发现。
  • 涉及密钥、令牌或生产系统时应先确认最小权限和操作边界,避免数据泄露。
  • 建议结合具体代码库和业务场景进行深入分析,不要仅依赖自动化检查。

SKILL.md

技能(Skill):审查安全性

目的 (Purpose)

仅检查 安全 问题的代码。不要定义范围(差异与代码库)或执行语言/框架/架构分析;这些是单独的原子技能。以标准格式发出结果列表以进行聚合。重点关注注入(SQL、命令、模板)、敏感数据和日志记录、身份验证和授权、依赖项和 CVE、配置和机密以及加密和哈希。


核心目标(Core Objective)

首要目标:生成一个以安全为中心的结果列表,涵盖给定代码范围的注入、敏感数据、身份验证/授权、依赖项、配置和加密。

成功标准(必须满足所有要求):

  1. 仅安全范围:仅审查安全维度;未执行范围选择、语言/框架约定或架构分析
  2. 涵盖所有六个类别:在相关的情况下评估注入、敏感数据/日志记录、身份验证/授权、依赖项/CVE、配置/秘密和加密技术
  3. 符合调查结果格式:每个调查结果包括位置、类别(“cognitive安全”)、严重性、标题、描述和可选建议
  4. 标记严重问题:明确的漏洞(例如硬编码秘密、SQL 注入)被标记为“严重”严重性
  5. 可操作的输出:每个发现都有特定的位置参考和具体的修复或改进建议

验收测试:输出是否包含标准格式的调查结果列表,涵盖所有相关的安全维度,并明确标记关键漏洞并提供可操作的建议?


范围边界(范围边界)

本技能负责

  • 注入漏洞(SQL、命令、模板、路径遍历)
  • 日志、响应或客户端存储中的敏感数据暴露
  • 身份验证和授权弱点(身份验证绕过、IDOR、CSRF、会话处理)
  • 依赖漏洞和CVE评估
  • 配置和秘密管理问题
  • 密码学弱点和密钥管理问题

本技能不负责

  • 范围选择(决定要分析哪些文件/路径)——范围由调用者提供
  • 语言/框架约定分析——使用“review-dotnet”、“review-java”、“review-go”等。
  • 架构分析——使用“review-architecture”
  • 绩效分析——使用“review-performance”
  • SQL特定的深度审查(使用“review-sql”进行全面的SQL分析)
  • 全面精心策划的审核——使用“审核代码”

转交点:发出所有安全发现后,将其移交给“审查代码”编排器以与其他cognitive发现进行聚合,或直接交付给用户进行以安全为重点的审查会话。


使用场景(用例)

  • 精心安排的审查:当review-code运行范围→语言→框架→库→cognitive时用作cognitive步骤。
  • 以安全为中心的审查:当用户只想检查安全维度时(例如在发布或审核之前)。
  • 合规性或审核:作为文档化的可重复安全检查表输出。

何时使用:当任务包含安全审核时。范围和代码范围由调用者或用户确定。


行为(行为)

该技能的范围

  • 分析给定代码范围中的安全维度(调用者提供的文件或差异)。不决定范围;接受代码范围作为输入。
  • 不要:执行范围选择、语言/框架约定或架构审查。只关注安全。

审查清单(仅限安全维度)

  1. 注入:SQL注入(参数化、原始查询);命令注入(shell、exec);模板注入(用户控制的模板);路径遍历;相关的 LDAP/XML 注入。
  2. 敏感数据和日志记录:日志或错误消息中的秘密、令牌或 PII; URL 或客户端存储中的敏感数据;响应或缓存中的暴露。
  3. 身份验证和授权:身份验证缺失或较弱;访问控制损坏(IDOR,权限升级);会话处理和 CSRF;对每个敏感操作进行权限检查。
  4. 依赖项和 CVE:已知的易受攻击的依赖项(版本、建议);未固定或版本范围过于宽泛;供应链和完整性。
  5. 配置和秘密:硬编码的秘密;配置文件或环境中的秘密;安全的默认配置;生产中的功能标志和调试模式。
  6. 加密和散列:较弱或已弃用的算法(例如用于安全的 MD5、SHA1);加密使用不当;密钥管理和存储;密码散列(例如 bcrypt、Argon2)。

语气和参考

  • 专业和技术:参考具体位置(文件:行)。发出包含位置、类别、严重性、标题、描述、建议的结果。对于明显的漏洞使用严重程度。

输入与输出 (Input & Output)

输入(输入)

  • 代码范围:用户或范围技能已选择的文件或目录(或差异)。该技能不决定范围;它仅出于安全目的审查所提供的代码。

输出(输出)

  • 附录:输出合同中定义的格式发出零个或多个结果
  • 此技能的类别是cognitive安全

限制(限制)

硬边界(Hard Boundaries)

  • 不要执行范围选择、语言、框架或架构审查。保持在安全范围内。
  • 不要在没有具体地点或可行建议的情况下给出结论。
  • 不要假设部署或网络拓扑,除非另有说明;重点关注范围内的代码和配置。

技能边界 (Skill Boundaries)

不要做这些(其他技能可以处理它们):

  • 不要选择或定义代码范围(差异与代码库)——范围由调用者或“审查代码”确定
  • 不要执行语言/框架约定分析 - 使用 review-dotnetreview-javareview-go 等。
  • 不要执行架构或性能审查——使用“review-architecture”或“review-performance”
  • 不要执行全面的 SQL 分析 — 使用 review-sql

何时停止并交接

  • 当所有安全结果发布后,将其移交给“审查代码”以在精心策划的审查中进行聚合
  • 当用户需要全面审查(范围+语言+cognitive)时,重定向到“审查代码”
  • 当特定于 SQL 的安全问题占主导地位时,建议还运行“review-sql”以获得更深入的 SQL 覆盖

自检(Self-Check)

核心成功标准

  • 仅安全范围:仅审查安全维度;未执行范围选择、语言/框架约定或架构分析
  • 涵盖所有六个类别:在相关的情况下评估注入、敏感数据/日志记录、身份验证/授权、依赖项/CVE、配置/秘密和加密技术
  • 符合调查结果格式:每个调查结果包括位置、类别(“cognitive安全”)、严重性、标题、描述和可选建议
  • 已标记关键问题:明显的漏洞(例如硬编码机密、SQL 注入)被标记为“严重”严重性
  • 可行的输出:每个发现都有特定的位置参考和具体的修复或改进建议

流程质量检查

  • 是否仅审查了安全维度(没有范围/语言/架构)?
  • 是否涵盖相关的注入、敏感数据、授权、依赖项、配置/秘密和加密?
  • 每个发现是否都包含位置、类别=cognitive安全、严重性、标题、描述和可选建议?
  • 关键问题是否明确标记且可采取行动?

验收测试

输出是否包含标准格式的调查结果列表,涵盖所有相关的安全维度,并明确标记关键漏洞并提供可操作的建议?


示例(示例)

示例 1:硬编码秘密

  • 输入:源代码中的 API 密钥或密码。
  • 预期:发出关键发现;建议环境变量或秘密管理器;参考该线。类别=cognitive安全。

示例 2:根据用户输入构建 SQL

  • 输入:通过用户控制的输入串联构建的查询字符串。
  • 预期:发出 SQL 注入的关键发现;建议参数化查询。类别=cognitive安全。

边缘情况:误报

  • 输入:配置中的占位符,如“changeme”或“TODO”,不在生产中使用。
  • 预期:发出在生产前删除或更换的次要/建议发现;如果上下文表明非生产,则不要标记为关键。如果不清楚,请询问用户或作为建议发出。

附录:输出合约

每项调查结果必须遵循标准调查结果格式:

元素要求
位置path/to/file.ext(可选行或范围)。
类别“cognitive安全”。
严重性关键 \主要 \次要 \建议
标题简短的一行摘要。
描述1-3 句话。
建议具体修复或改进(可选)。

示例:

- **Location**: `config/app.yml:7`
- **Category**: cognitive-security
- **Severity**: critical
- **Title**: API key hardcoded in configuration
- **Description**: Secret is committed to repo and may be exposed in logs or backups.
- **Suggestion**: Move to environment variable or secret manager; add to .gitignore if local override.

适合场景

01

用户想查找某类 Agent Skill 时

02

需要根据任务场景推荐可安装能力包时

03

需要对比不同来源的安装命令和来源信息时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

Codex

36.58%
按下载量换算191

Claude

31.58%
按下载量换算165

Cursor

18.96%
按下载量换算99

Gemini CLI

8.97%
按下载量换算47

安全审计

Gen Agent Trust Hub

通过

Socket

通过

Snyk

通过

权限和风险

敏感数据

该 Skill 可能接触密钥、Token、环境变量或敏感配置,应进入高风险复核队列,默认不自动发布。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。当前只有一个来源,正式发布前建议补源仓库或其他目录站核验。

来源信息

继续浏览同类 Skills