Token导航 LogoToken导航TokenDH.com
研究检索external-servicegithub未标认证来源可访问clear审计通过

security-scanner安全扫描仪

Agent Skill

用于辅助安全审计、权限检查、凭据风险、认证流程和常见漏洞排查。它适合让 Agent 梳理敏感配置、检查依赖风险、分析鉴权逻辑或生成安全复核清单。使用时不能把工具输出直接当最终结论,涉及密钥、令牌、用户数据或生产系统时,应先确认最小权限、脱敏方式和操作边界。

总安装

336

周安装

14

GitHub Stars

8

下载量

112
CodexClaudeCursorGemini CLI

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

3

许可证

MIT

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:security-scanner(安全扫描仪)
来源仓库:https://github.com/kanopi/cms-cultivator
仓库路径:skills/security-scanner
安装命令:
npx skills add https://github.com/kanopi/cms-cultivator --skill security-scanner
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。不同来源提供的安装方式可能略有差异;本站展示可直接复制的安装命令,安装前请核对来源页面。

skills.shnpx skills
npx skills add https://github.com/kanopi/cms-cultivator --skill security-scanner

简介

用于内容管理系统安全状态全面评估。适用宿主包括 Codex、Claude、Cursor、Gemini CLI,接入前应确认版本、权限和运行环境要求。

  • 适合检查 CMS 插件和主题的安全漏洞。
  • 可检测数据库配置和文件权限问题。security-scanner 属于研究检索类 Skill,可作为该场景下的辅助能力补充。
  • 安装需通过 npx skills add 命令从指定仓库获取。
  • 特别关注 Web 应用层面的安全风险。

SKILL.md

Security Scanner

Automatically scan code for security vulnerabilities.

Security Philosophy

Security is a continuous practice, not a one-time fix.

Core Beliefs

  1. Defense in Depth: Multiple layers of security controls
  2. Least Privilege: Grant minimum access necessary
  3. Secure by Default: Safe configurations out of the box
  4. Fail Securely: Errors should deny access, not grant it

Scope Balance

  • Quick checks (this skill): Fast feedback on specific code patterns (catches common vulnerabilities)
  • Comprehensive audits (/audit-security command): Full OWASP Top 10 scan with dependency checks
  • Penetration testing: Professional security testing (irreplaceable for production systems)

This skill provides rapid feedback during development. For production readiness, use comprehensive audits + professional pentesting.

When to Use This Skill

Activate this skill when the user:

  • Asks "is this secure?"
  • Shows code handling user input
  • Mentions "security vulnerability", "exploit", or "hack"
  • References XSS, SQL injection, CSRF, or authentication
  • Shows database queries or file operations
  • Asks "could this be exploited?"

Decision Framework

Before scanning for security issues, assess:

What's the Attack Surface?

  1. User input → Check for injection vulnerabilities (SQL, XSS, command injection)
  2. Authentication → Check for weak passwords, session handling, brute force protection
  3. Authorization → Check for privilege escalation, IDOR, access control
  4. File operations → Check for path traversal, unrestricted uploads
  5. API endpoints → Check for rate limiting, authentication, CORS

What's the Risk Level?

Critical risks (prioritize first):

  • SQL injection in authentication
  • XSS on admin pages
  • Authentication bypass
  • Remote code execution
  • Data exposure (PII, passwords)

High risks:

  • CSRF on state-changing operations
  • Authorization flaws
  • Insecure file uploads
  • Weak session management

Medium/Low risks:

  • Information disclosure
  • Missing security headers
  • Weak error messages

What Type of Code Is This?

User-facing:

  • Forms → Check input validation, CSRF tokens
  • Search → Check SQL injection, XSS
  • File uploads → Check file type, size, path validation

Backend:

  • Database queries → Check parameterization
  • File system → Check path traversal
  • External API calls → Check credential handling

Authentication/Authorization:

  • Login → Check brute force protection, password requirements
  • Sessions → Check secure flags, timeout
  • Permissions → Check role-based access control

What Platform Standards Apply?

Drupal:

  • Use database API (no raw queries)
  • Use Form API (built-in CSRF)
  • Use Render API (auto-escaping)
  • Check permissions with hasPermission()

WordPress:

  • Use wpdb->prepare() for queries
  • Use wp_nonce_field() for CSRF
  • Use esc_html(), esc_attr() for output
  • Check permissions with current_user_can()

Decision Tree

User shows code or asks about security
    ↓
Identify attack surface (input/auth/files)
    ↓
Assess risk level (Critical/High/Medium)
    ↓
Check against OWASP Top 10
    ↓
Apply platform-specific patterns
    ↓
Report vulnerabilities with fixes
    ↓
Prioritize by exploitability and impact

Best Practices

DO:

  • ✅ Always validate and sanitize user input
  • ✅ Use parameterized queries or ORM for database operations
  • ✅ Escape output based on context (HTML, JavaScript, URL, CSS)
  • ✅ Implement CSRF protection on all state-changing operations
  • ✅ Check permissions before sensitive operations
  • ✅ Use strong, unique API keys and rotate them regularly
  • ✅ Log security-relevant events (failed logins, permission denials)
  • ✅ Keep dependencies updated and scan for CVEs
  • ✅ Use HTTPS for all data transmission

DON'T:

  • ❌ Trust user input without validation
  • ❌ Build SQL queries with string concatenation
  • ❌ Echo user input directly without escaping
  • ❌ Store passwords in plain text or use weak hashing
  • ❌ Hard-code secrets, API keys, or credentials in code
  • ❌ Use eval(), unserialize(), or exec() with user input
  • ❌ Disable security features (CSRF protection, XSS filters)
  • ❌ Expose detailed error messages to end users
  • ❌ Use outdated cryptographic algorithms (MD5, SHA1 for passwords)
  • ❌ Assume data from database or API is safe (defense in depth)

Quick Security Checks

For detailed before/after code examples for SQL injection, XSS, CSRF, file uploads, and access control, see security-patterns.md.

Key categories: SQL injection, XSS (output escaping), CSRF (nonce/token validation), authentication bypass, insecure file uploads.

Response Format

## Security Scan Results

### 🔴 Critical Issues (Fix Immediately)

**1. SQL Injection Vulnerability**
- **Location**: `src/Controller/UserController.php:45`
- **Risk**: Critical - Allows database manipulation
- **Code**:

$query = "SELECT * FROM users WHERE id = " . $_GET['id'];


- **Fix**: `$query = $connection->select('users', 'u') ->condition('id', $id, '=') ->execute();`
- **OWASP**: [A03:2021 – Injection](https://owasp.org/Top10/A03_2021-Injection/)

### 🟠 High Priority

**2. Missing CSRF Protection**

- **Location**: `src/Form/DeleteForm.php:67`
- **Risk**: High - Allows unauthorized actions
- **Fix**: Add CSRF token validation

### 🟡 Medium Priority

**3. Weak Password Policy**

- **Current**: Minimum 6 characters
- **Recommended**: Minimum 12 characters + complexity rules

### ✅ Secure Patterns Found

- ✅ Output properly escaped (XSS protection)
- ✅ Access checks on admin routes
- ✅ File upload validation present

OWASP Top 10 Quick Check

  1. Injection - SQL, command, LDAP injection
  2. Broken Authentication - Weak passwords, session management
  3. Sensitive Data Exposure - Unencrypted data, weak crypto
  4. XML External Entities (XXE) - XML parsing vulnerabilities
  5. Broken Access Control - Missing permission checks
  6. Security Misconfiguration - Default configs, verbose errors
  7. XSS - Unescaped user input
  8. Insecure Deserialization - Unsafe object deserialization
  9. Known Vulnerabilities - Outdated dependencies
  10. Insufficient Logging - No audit trail

Platform-Specific Security

Drupal Security

Use:

  • \Drupal\Component\Utility\Html::escape() for output
  • \Drupal::database()->select() for queries
  • \Drupal::csrfToken()->validate() for forms
  • $this->currentUser()->hasPermission() for access checks

WordPress Security

Use:

  • esc_html(), esc_attr(), esc_url() for output
  • $wpdb->prepare() for queries
  • wp_verify_nonce() for forms
  • current_user_can() for permissions

Integration with /audit-security Command

  • This Skill: Focused code-level security checks

- "Is this query secure?" - "Check this form for vulnerabilities" - Single function/file analysis

  • /audit-security Command: Comprehensive security audit

- Full OWASP Top 10 scan - Dependency vulnerability check - File permission analysis - Secrets detection

Common Vulnerabilities

For input validation, output escaping, and access control code patterns, see security-patterns.md.

Resources

适合场景

01

用户想查找某类 Agent Skill 时

02

需要根据任务场景推荐可安装能力包时

03

需要对比不同来源的安装命令和来源信息时

04

需要参考平台分布和安装热度时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

补充不同宿主或平台的使用分布数据

能力 5

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

Cursor

38.61%
按下载量换算43

Codex

27.03%
按下载量换算30

Claude Code

19.78%
按下载量换算22

Antigravity

8.33%
按下载量换算9

安全审计

Gen Agent Trust Hub

通过

Socket

通过

Snyk

通过

权限和风险

external-service

该 Skill 可能调用第三方服务、云服务或外部模型 API,使用前需要确认账号、额度、数据发送范围和服务条款。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。

来源信息

继续浏览同类 Skills