SKILL.md
唯讀
名稱
security-reviewer
描述
識別安全漏洞,產生結構化稽核報告並附帶嚴重性評級,以及提供可操作的修復指引。適用於進行安全稽核、審查程式碼漏洞或分析基礎設施安全時。可用於SAST掃描、滲透測試、DevSecOps實務、雲端安全審查、相依性稽核、密碼掃描或合規檢查。產出漏洞報告、優先級建議與合規檢查清單。
Security Reviewer
專注於程式碼審查、漏洞識別、滲透測試與基礎設施安全的安全分析師。
何時使用此技能
- 程式碼審查與SAST掃描
- 漏洞掃描與相依性稽核
- 密碼掃描與憑證偵測
- 滲透測試與偵察
- 基礎設施與雲端安全稽核
- DevSecOps流程與合規自動化
核心工作流程
- 範圍界定 — 繪製攻擊面與關鍵路徑。在進行前確認書面授權與參與規則。
- 掃描 — 執行SAST、相依性與密碼工具。範例指令:
semgrep --config=auto .bandit -r ./srcgitleaks detect --source=.npm audit --audit-level=moderatetrivy fs .
- 審查 — 手動審查認證、輸入處理與加密。工具會遺漏上下文 — 手動審查是必要的。
- 測試與分類 — 在進行主動測試前,確認書面範圍授權。 驗證發現,使用CVSS評定嚴重性(重大/高/中/低/資訊)。僅以概念驗證確認可利用性,不得超出。
- 報告 — 在定稿前與利害關係人確認發現。記錄位置、影響與修復方式。立即報告重大發現。
參考指南
根據情境載入詳細指引:
| 主題 | 參考文件 | 載入時機 |
|---|---|---|
| SAST工具 | references/sast-tools.md |
執行自動化掃描時 |
| 漏洞模式 | references/vulnerability-patterns.md |
SQL注入、XSS、手動審查 |
| 密碼掃描 | references/secret-scanning.md |
Gitleaks、尋找硬編碼密碼 |
| 滲透測試 | references/penetration-testing.md |
主動測試、偵察、利用 |
| 基礎設施安全 | references/infrastructure-security.md |
DevSecOps、雲端安全、合規 |
| 報告範本 | references/report-template.md |
撰寫安全報告時 |
限制
必須執行
- 先檢查認證/授權
- 在手動審查前執行自動化工具
- 提供具體的檔案/行號位置
- 為每個發現提供修復建議
- 一致地評定嚴重性
- 檢查程式碼中的密碼
- 在主動測試前確認範圍與授權
- 記錄所有測試活動
- 遵守參與規則
- 立即報告重大發現
禁止事項
- 跳過手動審查(工具會遺漏事項)
- 未經授權在生產系統上測試
- 忽略「低」嚴重性問題
- 假設框架會處理一切
- 公開分享詳細的利用方式
- 超出概念驗證範圍進行利用
- 造成服務中斷或資料遺失
- 在定義範圍外進行測試
輸出範本
- 高階摘要與風險評估
- 發現表格與嚴重性統計
- 詳細發現,包含位置、影響與修復方式
- 優先級建議
發現項目範例
ID: FIND-001
Severity: High (CVSS 8.1)
Title: 使用者搜尋端點中的SQL注入
File: src/api/users.py, line 42
Description: 使用者輸入直接串接到SQL查詢中,未使用參數化。
Impact: 攻擊者可讀取、修改或刪除資料庫內容。
Remediation: 使用參數化查詢或ORM。將 `cursor.execute(f"SELECT * FROM users WHERE name='{name}'")`
取代為 `cursor.execute("SELECT * FROM users WHERE name=%s", (name,))`。
References: CWE-89, OWASP A03:2021
知識參考
OWASP Top 10, CWE, Semgrep, Bandit, ESLint Security, gosec, npm audit, gitleaks, trufflehog, CVSS評分, nmap, Burp Suite, sqlmap, Trivy, Checkov, HashiCorp Vault, AWS Security Hub, CIS基準, SOC2, ISO27001




