Token导航 LogoToken导航TokenDH.com
开发敏感数据github未标认证来源可访问许可证需确认审计异常

security-audit安全审计

Agent Skill

用于辅助安全审计、权限检查、凭据风险、认证流程和常见漏洞排查。它适合让 Agent 梳理敏感配置、检查依赖风险、分析鉴权逻辑或生成安全复核清单。使用时不能把工具输出直接当最终结论,涉及密钥、令牌、用户数据或生产系统时,应先确认最小权限、脱敏方式和操作边界。

总安装

1,248

周安装

51

GitHub Stars

14

下载量

404
CodexClaudeCursorGemini CLI

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

2

许可证

unknown

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:security-audit(安全审计)
来源仓库:https://github.com/vladm3105/aidoc-flow-framework
仓库路径:skills/security-audit
安装命令:
npx skills add https://github.com/vladm3105/aidoc-flow-framework --skill security-audit
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。该命令会通过 npx skills 从第三方来源获取 Skill;本站只展示命令,不托管安装包,也不自动执行。

skills.shnpx skills
npx skills add https://github.com/vladm3105/aidoc-flow-framework --skill security-audit

简介

security-audit 用于辅助安全审计、权限检查和常见漏洞排查。

  • 适合让 Agent 梳理敏感配置、检查依赖风险或分析鉴权逻辑。
  • 使用时不能将工具输出直接当作最终结论,需人工复核关键操作。
  • 涉及密钥、令牌或生产系统时,应先确认最小权限和操作边界。
  • 当前无更多功能说明,建议查阅来源仓库获取详细使用指南。

SKILL.md

security-audit

Description: Security requirements validation, vulnerability assessment, and compliance checking

Category: Security & Compliance

Complexity: High (multi-layer security analysis)


Purpose

Ensure security requirements are properly defined, implemented, and tested. Identify vulnerabilities across code, dependencies, infrastructure, and configurations. Validate compliance with security standards and best practices.


Capabilities

1. Security Requirements Validation

  • Validate security requirements from REQ documents
  • Check completeness of security specifications
  • Verify authentication/authorization requirements
  • Validate data protection requirements
  • Check encryption specifications

2. Code Security Scanning

  • SAST (Static Application Security Testing): bandit, semgrep
  • Dependency scanning: safety, pip-audit
  • Secret detection: detect-secrets, gitleaks
  • SQL injection detection: Pattern matching
  • XSS vulnerability detection: Input validation analysis
  • CSRF protection: Token validation checking

3. Infrastructure Security

  • IaC security scanning: checkov, tfsec
  • Container security: trivy, grype
  • Kubernetes security: kubesec, kube-bench
  • Cloud configuration: AWS Security Hub, Azure Security Center
  • Network security: Firewall rules, security groups

4. Dependency Vulnerability Assessment

  • Known CVE detection
  • License compliance
  • Outdated package identification
  • Transitive dependency analysis
  • Vulnerability severity scoring (CVSS)

5. Authentication & Authorization

  • JWT implementation validation
  • Password policy enforcement
  • Session management review
  • OAuth/OIDC configuration
  • Role-based access control (RBAC)

6. Data Protection

  • Encryption at rest validation
  • Encryption in transit (TLS/SSL)
  • PII/sensitive data handling
  • Data retention policies
  • Backup security

7. Compliance Checking

  • OWASP Top 10 coverage
  • CWE mapping
  • GDPR compliance (data protection)
  • HIPAA compliance (healthcare)
  • SOC 2 requirements
  • PCI DSS (payment card data)

8. Threat Modeling

  • STRIDE analysis
  • Attack surface mapping
  • Data flow diagrams
  • Trust boundary identification
  • Threat scenario generation

Security Audit Workflow

graph TD
    A[Security Audit] --> B[Requirements Analysis]
    B --> C{Security REQs Complete?}
    C -->|No| D[Flag Missing Requirements]
    C -->|Yes| E[Code Security Scan]

    E --> F[SAST Analysis]
    F --> G[Dependency Scan]
    G --> H[Secret Detection]

    H --> I{Critical Issues?}
    I -->|Yes| J[Block Deployment]
    I -->|No| K[Infrastructure Scan]

    K --> L[IaC Security]
    L --> M[Container Security]
    M --> N[Cloud Config Review]

    N --> O{Security Violations?}
    O -->|Yes| P[Generate Remediation Plan]
    O -->|No| Q[Compliance Check]

    Q --> R{Compliant?}
    R -->|No| S[Flag Compliance Gaps]
    R -->|Yes| T[Threat Modeling]

    T --> U[Identify Threats]
    U --> V[Risk Assessment]
    V --> W[Generate Security Report]

    D --> W
    J --> W
    P --> W
    S --> W

Usage Instructions

Comprehensive Security Audit

security-audit full-audit \
  --requirements reqs/ \
  --code src/ \
  --infrastructure infrastructure/ \
  --output reports/security/

Output:

=== Security Audit Report ===
Date: 2025-01-15
Scope: Full system audit

Overall Security Score: 72/100 (Acceptable)

CRITICAL ISSUES (2):
1. [CWE-89] SQL Injection vulnerability
   - File: src/api/users.py:145
   - Description: Direct string concatenation in SQL query
   - CVSS Score: 9.8 (Critical)
   - Fix: Use parameterized queries
   - Status: BLOCKS DEPLOYMENT ❌

2. [CWE-798] Hardcoded credentials
   - File: src/config.py:23
   - Description: Database password hardcoded in source
   - CVSS Score: 9.1 (Critical)
   - Fix: Use environment variables or secrets manager
   - Status: BLOCKS DEPLOYMENT ❌

HIGH SEVERITY (5):
3. [CWE-200] Information exposure
   - File: src/api/error_handler.py:67
   - Description: Stack traces exposed in API responses
   - CVSS Score: 7.5 (High)
   - Fix: Return generic error messages in production

4. [CVE-2023-12345] Vulnerable dependency
   - Package: requests==2.25.0
   - Vulnerability: Authentication bypass
   - CVSS Score: 8.2 (High)
   - Fix: Upgrade to requests>=2.31.0

5. [CWE-352] Missing CSRF protection
   - File: src/api/forms.py
   - Description: No CSRF tokens on state-changing operations
   - CVSS Score: 8.8 (High)
   - Fix: Implement CSRF token validation

6. [CWE-862] Missing authorization
   - File: src/api/admin.py:89
   - Description: Admin endpoint lacks authorization check
   - CVSS Score: 7.5 (High)
   - Fix: Add @require_admin decorator

7. [Container] Running as root
   - File: Dockerfile:15
   - Description: Container runs with root privileges
   - CVSS Score: 7.0 (High)
   - Fix: Create and use non-root user

MEDIUM SEVERITY (12):
... (abbreviated)

LOW SEVERITY (23):
... (abbreviated)

COMPLIANCE STATUS:
✓ OWASP Top 10: 8/10 covered
✗ SQL Injection: Not protected (A03:2021)
✗ Broken Access Control: Partial (A01:2021)
✓ Encryption: TLS 1.3 enforced
✓ Authentication: JWT properly implemented
⚠ Authorization: Missing in 3 endpoints

RECOMMENDATIONS:
1. Fix 2 critical issues immediately (block deployment)
2. Upgrade vulnerable dependencies
3. Implement CSRF protection
4. Add authorization checks to all admin endpoints
5. Review and fix information exposure
6. Container security hardening

NEXT STEPS:
1. Create remediation tickets for all HIGH+ issues
2. Schedule dependency updates
3. Conduct penetration testing after fixes
4. Re-audit in 2 weeks

Requirements Security Validation

security-audit requirements \
  --input reqs/security_requirements.md \
  --output reports/security/req-validation.json

Output:

{
  "summary": {
    "total_security_requirements": 45,
    "complete": 38,
    "incomplete": 7,
    "coverage_percentage": 84
  },
  "missing_requirements": [
    {
      "category": "Authentication",
      "requirement": "Multi-factor authentication",
      "severity": "high",
      "recommendation": "Add REQ-AUTH-MFA for critical operations"
    },
    {
      "category": "Encryption",
      "requirement": "Encryption key rotation policy",
      "severity": "medium",
      "recommendation": "Define key rotation schedule in REQ-ENC-*"
    }
  ],
  "incomplete_requirements": [
    {
      "id": "REQ-AUTH-01",
      "issue": "No password complexity specification",
      "current": "Password must be secure",
      "recommended": "Password: 8-128 chars, uppercase, lowercase, digit, special"
    }
  ]
}

Dependency Vulnerability Scan

security-audit dependencies \
  --requirements requirements.txt \
  --output reports/security/dependencies.json

Output:

{
  "total_packages": 87,
  "vulnerable_packages": 5,
  "vulnerabilities": [
    {
      "package": "requests",
      "installed_version": "2.25.0",
      "vulnerability": "CVE-2023-32681",
      "severity": "high",
      "cvss_score": 8.2,
      "description": "Proxy-Authorization header leak on cross-origin redirect",
      "fixed_in": "2.31.0",
      "recommended_action": "pip install --upgrade requests>=2.31.0"
    },
    {
      "package": "pillow",
      "installed_version": "9.0.0",
      "vulnerability": "CVE-2023-44271",
      "severity": "critical",
      "cvss_score": 9.8,
      "description": "Arbitrary code execution via crafted image",
      "fixed_in": "9.3.0",
      "recommended_action": "pip install --upgrade pillow>=9.3.0"
    }
  ],
  "license_issues": [
    {
      "package": "some-package",
      "license": "GPL-3.0",
      "issue": "Copyleft license may conflict with proprietary code",
      "recommendation": "Review license compatibility"
    }
  ]
}

Secret Detection

security-audit secrets --path . --output reports/security/secrets.json

Output:

{
  "secrets_found": 4,
  "files_scanned": 234,
  "secrets": [
    {
      "type": "AWS Access Key",
      "file": "scripts/deploy.sh",
      "line": 15,
      "matched_text": "AKIA...",
      "entropy": 4.5,
      "confidence": "high",
      "recommendation": "Move to AWS Secrets Manager or environment variable"
    },
    {
      "type": "Private Key",
      "file": "config/ssl/private.key",
      "line": 1,
      "matched_text": "-----BEGIN PRIVATE KEY-----",
      "confidence": "high",
      "recommendation": "Remove from Git, use secrets manager"
    },
    {
      "type": "Database Password",
      "file": "src/config.py",
      "line": 23,
      "matched_text": "password = 'SuperSecret123'",
      "confidence": "high",
      "recommendation": "Use environment variables or secrets manager"
    }
  ]
}

Security Categories

OWASP Top 10 (2021)

  1. A01:2021 - Broken Access Control

- Check: Authorization on all sensitive endpoints - Validate: User cannot access unauthorized resources - Test: Privilege escalation attempts

  1. A02:2021 - Cryptographic Failures

- Check: TLS 1.2+ for data in transit - Validate: Encryption at rest for sensitive data - Test: Weak cipher detection

  1. A03:2021 - Injection

- Check: SQL injection prevention (parameterized queries) - Validate: Input validation and sanitization - Test: Command injection, XSS, LDAP injection

  1. A04:2021 - Insecure Design

- Check: Threat modeling performed - Validate: Security controls in design - Test: Business logic vulnerabilities

  1. A05:2021 - Security Misconfiguration

- Check: Default credentials changed - Validate: Unnecessary features disabled - Test: Information disclosure through errors

  1. A06:2021 - Vulnerable Components

- Check: Dependencies up to date - Validate: No known CVEs in dependencies - Test: Transitive dependency vulnerabilities

  1. A07:2021 - Authentication Failures

- Check: Strong password policy - Validate: Session management secure - Test: Brute force protection

  1. A08:2021 - Software and Data Integrity

- Check: Code signing - Validate: Integrity checks on updates - Test: Supply chain attacks

  1. A09:2021 - Security Logging Failures

- Check: Security events logged - Validate: Logs tamper-proof - Test: Log injection prevention

  1. A10:2021 - Server-Side Request Forgery

- Check: URL validation - Validate: Whitelist approach for external requests - Test: SSRF attack attempts


Security Testing

Authentication Testing

# Test: Weak password allowed
def test_weak_password_rejected():
    result = register_user(username="test", password="123")
    assert result.error == "Password too weak"

# Test: JWT token validation
def test_invalid_jwt_rejected():
    response = api_call(headers={"Authorization": "Bearer invalid_token"})
    assert response.status_code == 401

# Test: Session expiration
def test_session_expires():
    token = login_user()
    time.sleep(3600)  # Wait 1 hour
    response = api_call(headers={"Authorization": f"Bearer {token}"})
    assert response.status_code == 401

Authorization Testing

# Test: User cannot access admin endpoint
def test_user_cannot_access_admin():
    user_token = login_as_user()
    response = api_call("/admin", headers={"Authorization": f"Bearer {user_token}"})
    assert response.status_code == 403

# Test: User cannot access other user's data
def test_user_data_isolation():
    user1_token = login_as_user("user1")
    response = api_call("/users/user2/profile", headers={"Authorization": f"Bearer {user1_token}"})
    assert response.status_code == 403

Injection Testing

# Test: SQL injection prevented
def test_sql_injection_prevented():
    malicious_input = "admin' OR '1'='1"
    result = get_user(username=malicious_input)
    assert result is None  # Should not return admin user

# Test: XSS prevented
def test_xss_prevented():
    malicious_script = "<script>alert('XSS')</script>"
    response = create_comment(text=malicious_script)
    assert "<script>" not in response.html
    assert "<script>" in response.html  # Properly escaped

Threat Modeling (STRIDE)

STRIDE Analysis Template

## Threat Model: {Component Name}

### Spoofing
- Threat: Attacker impersonates legitimate user
- Mitigation: JWT with strong signing algorithm (RS256)
- Status: ✓ Implemented

### Tampering
- Threat: Request/response modification in transit
- Mitigation: TLS 1.3 for all communications
- Status: ✓ Implemented

### Repudiation
- Threat: User denies performing action
- Mitigation: Audit logging of all state-changing operations
- Status: ⚠ Partial (missing for some admin actions)

### Information Disclosure
- Threat: Sensitive data exposed in logs/errors
- Mitigation: Sanitize logs, generic error messages
- Status: ❌ Not implemented

### Denial of Service
- Threat: Resource exhaustion through API abuse
- Mitigation: Rate limiting, input validation
- Status: ✓ Implemented

### Elevation of Privilege
- Threat: User gains unauthorized permissions
- Mitigation: RBAC, authorization checks on all endpoints
- Status: ⚠ Partial (missing checks on 3 endpoints)

Compliance Checklists

GDPR Compliance

- [ ] Data minimization implemented
- [ ] User consent mechanism
- [ ] Right to access (data export)
- [ ] Right to erasure (data deletion)
- [ ] Right to portability
- [ ] Data breach notification process
- [ ] Privacy policy published
- [ ] Data protection impact assessment
- [ ] Encryption for personal data
- [ ] Data retention policies defined

OWASP ASVS (Level 2)

Authentication:
- [x] V2.1.1: Password length 8-128 characters
- [x] V2.1.2: Password complexity requirements
- [x] V2.1.3: No password reuse (last 3)
- [ ] V2.1.11: MFA for sensitive operations

Session Management:
- [x] V3.2.1: Session tokens use secure random generator
- [x] V3.2.2: Session token entropy ≥64 bits
- [x] V3.3.1: Session timeout after inactivity
- [ ] V3.3.4: Session invalidation on logout

Access Control:
- [x] V4.1.1: Authorization checked on all endpoints
- [ ] V4.1.5: Access control failures logged
- [x] V4.2.1: Deny by default

Security Metrics

Vulnerability Metrics

Vulnerability Density = Total Vulnerabilities / KLOC
Target: <5 vulnerabilities per 1000 lines of code

Critical Vulnerability Count
Target: 0

Mean Time to Remediate (MTTR)
- Critical: <24 hours
- High: <7 days
- Medium: <30 days
- Low: <90 days

Security Coverage

Security Test Coverage = (Security Tests / Total Tests) × 100%
Target: ≥20%

Security Requirement Coverage = (Implemented / Total) × 100%
Target: 100% for MUST requirements

Dependency Vulnerability Coverage = (Scanned Deps / Total Deps) × 100%
Target: 100%

Tool Access

Required tools:

  • Read: Read code, configurations, requirements
  • Bash: Execute security scanning tools
  • Grep: Search for security patterns
  • Glob: Find files to scan

Required software:

  • bandit: Python SAST
  • safety: Dependency scanning
  • semgrep: Semantic code analysis
  • trivy: Container scanning
  • checkov: IaC scanning
  • gitleaks: Secret detection

Integration Points

With doc-flow

  • Validate security requirements in REQ documents
  • Check security traceability (REQ → Implementation)
  • Generate security documentation

With code-review

  • Share vulnerability findings
  • Coordinate security fixes
  • Track security metrics

With test-automation

  • Generate security test cases
  • Validate security controls
  • Track security test coverage

With devops-flow

  • Security scanning in CI/CD
  • Block deployments with critical issues
  • Infrastructure security validation

Best Practices

  1. Shift left: Security testing early in development
  2. Defense in depth: Multiple security layers
  3. Least privilege: Minimal access by default
  4. Fail securely: Secure defaults on errors
  5. Keep it simple: Complexity is enemy of security
  6. Assume breach: Plan for compromise
  7. Zero trust: Verify everything
  8. Security by design: Not an afterthought
  9. Regular audits: Continuous security assessment
  10. Incident response: Plan and test response procedures

Limitations

  1. Cannot detect all vulnerability types (e.g., business logic flaws)
  2. May produce false positives (requires manual review)
  3. Depends on tool database currency
  4. Cannot test runtime behavior fully
  5. Limited threat modeling automation

Success Criteria

  • Zero critical vulnerabilities in production
  • <5 high severity vulnerabilities
  • 100% security requirement coverage
  • All dependencies with no known CVEs
  • No secrets in code repository
  • Security score ≥80/100
  • OWASP Top 10 coverage: 10/10

Notes

  • Security audits run automatically in CI/CD
  • Critical vulnerabilities block deployment
  • Vulnerability reports saved to reports/security/
  • Monthly comprehensive security review recommended
  • Penetration testing recommended quarterly
  • Security guidelines documentation for development team required

Version History

VersionDateChanges
1.02026-02-08Initial skill creation with YAML frontmatter standardization

适合场景

01

用户想查找某类 Agent Skill 时

02

需要根据任务场景推荐可安装能力包时

03

需要对比不同来源的安装命令和来源信息时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

Codex

32.38%
按下载量换算131

Claude

30.45%
按下载量换算123

Cursor

19.9%
按下载量换算80

Gemini CLI

10.01%
按下载量换算40

安全审计

Gen Agent Trust Hub

通过

Socket

可疑

Snyk

未通过

权限和风险

敏感数据

该 Skill 可能接触密钥、Token、环境变量或敏感配置,应进入高风险复核队列,默认不自动发布。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。来源安全扫描存在 warning/failed 结果,不能写成本站确认安全。当前只有一个来源,正式发布前建议补源仓库或其他目录站核验。

来源信息

继续浏览同类 Skills