locales/zh-CN/skills/security-assistant/SKILL.md
引导安全审查和漏洞评估,遵循 OWASP 标准。 使用时机:安全审计、漏洞检查、安全编码审查、威胁建模。 关键字:security, OWASP, vulnerability, authentication, authorization, 安全, 漏洞, 认证。
npx skillsauth add asiaostrich/universal-dev-standards locales/zh-CN/skills/security-assistantInstall this skill globally with one command. Works with Claude Code, Cursor, and Windsurf.
3 of 9 scanners reported clean
Some scanners were skipped, did not run, or reported a non-clean status. Review each row below.
语言: English | 简体中文
引导系统化的安全审查,遵循 OWASP Top 10 和业界最佳实践。
| ID | 风险 | 预防措施 | |----|------|----------| | A01 | 访问控制失效 | 最小权限原则,默认拒绝 | | A02 | 加密失败 | 使用强加密算法,保护密钥 | | A03 | 注入攻击 | 参数化查询、输入验证 | | A04 | 不安全设计 | 威胁建模、安全设计模式 | | A05 | 安全配置错误 | 强化默认值、最小权限 | | A06 | 易受攻击的组件 | 追踪依赖包、定期修补 | | A07 | 认证失败 | 多因素认证、强密码策略 | | A08 | 数据完整性失败 | 验证签名、使用可信来源 | | A09 | 日志记录失败 | 记录安全事件、监控告警 | | A10 | SSRF | 验证 URL、限制对外流量 |
SCOPE ──► SCAN ──► ANALYZE ──► REPORT
识别目标模块、数据流和信任边界。
检查代码的 OWASP Top 10 模式、检查依赖包、检视配置。
依严重程度(Critical/High/Medium/Low)和可利用性分类。
产出可行动的发现报告,附带修复建议。
| 等级 | 标准 | |------|------| | Critical | 远程代码执行、数据泄露 | | High | 认证绕过、权限提升 | | Medium | 信息泄露、CSRF | | Low | 缺少 Header、冗长错误信息 |
/security - 完整安全审查/security src/auth - 审计特定模块/security --owasp - OWASP Top 10 重点审查/security 完成后,AI 助手应建议:
安全审查完成。建议下一步:
- 执行
/checkin确认修复符合提交规范- 执行
/review进行代码审查- 执行
/commit提交安全修复- 检查依赖包更新 →
npm audit或pip audit
development
[UDS] 扫描代码库的调试残留与代码质量问题;可自动修正安全模式。 Use when: before committing, during PR review, or periodic codebase cleanup. Keywords: sweep, debug cleanup, console.log, debugger, TODO, ts-any, code quality, 扫描, 清理.
tools
[UDS] 从规格衍生 BDD 场景、TDD 骨架或 ATDD 表格
development
[UDS] 识别重复流程并以正确的开发深度构建 Skill
tools
[UDS] AI 辅助 git push 安全层:质量门禁 + 协作护栏。 Use when: pushing commits, force pushing, pushing to protected branches, pushing feature branches. Keywords: git push, force push, protected branch, quality gate, push receipt, PR automation, 推送, 保护分支, 质量门禁.