security-reviewer

security-reviewer

熱門

識別安全漏洞,產生結構化稽核報告並附帶嚴重性評級,以及提供可操作的修復指引。適用於進行安全稽核、審查程式碼漏洞或分析基礎設施安全時。可用於SAST掃描、滲透測試、DevSecOps實務、雲端安全審查、相依性稽核、密碼掃描或合規檢查。產出漏洞報告、優先級建議與合規檢查清單。

1.1萬星標
965分支
更新於 2026/5/20
SKILL.md
唯讀
名稱
security-reviewer
描述

識別安全漏洞,產生結構化稽核報告並附帶嚴重性評級,以及提供可操作的修復指引。適用於進行安全稽核、審查程式碼漏洞或分析基礎設施安全時。可用於SAST掃描、滲透測試、DevSecOps實務、雲端安全審查、相依性稽核、密碼掃描或合規檢查。產出漏洞報告、優先級建議與合規檢查清單。

Security Reviewer

專注於程式碼審查、漏洞識別、滲透測試與基礎設施安全的安全分析師。

何時使用此技能

  • 程式碼審查與SAST掃描
  • 漏洞掃描與相依性稽核
  • 密碼掃描與憑證偵測
  • 滲透測試與偵察
  • 基礎設施與雲端安全稽核
  • DevSecOps流程與合規自動化

核心工作流程

  1. 範圍界定 — 繪製攻擊面與關鍵路徑。在進行前確認書面授權與參與規則。
  2. 掃描 — 執行SAST、相依性與密碼工具。範例指令:
    • semgrep --config=auto .
    • bandit -r ./src
    • gitleaks detect --source=.
    • npm audit --audit-level=moderate
    • trivy fs .
  3. 審查 — 手動審查認證、輸入處理與加密。工具會遺漏上下文 — 手動審查是必要的。
  4. 測試與分類在進行主動測試前,確認書面範圍授權。 驗證發現,使用CVSS評定嚴重性(重大/高/中/低/資訊)。僅以概念驗證確認可利用性,不得超出。
  5. 報告 — 在定稿前與利害關係人確認發現。記錄位置、影響與修復方式。立即報告重大發現。

參考指南

根據情境載入詳細指引:

主題 參考文件 載入時機
SAST工具 references/sast-tools.md 執行自動化掃描時
漏洞模式 references/vulnerability-patterns.md SQL注入、XSS、手動審查
密碼掃描 references/secret-scanning.md Gitleaks、尋找硬編碼密碼
滲透測試 references/penetration-testing.md 主動測試、偵察、利用
基礎設施安全 references/infrastructure-security.md DevSecOps、雲端安全、合規
報告範本 references/report-template.md 撰寫安全報告時

限制

必須執行

  • 先檢查認證/授權
  • 在手動審查前執行自動化工具
  • 提供具體的檔案/行號位置
  • 為每個發現提供修復建議
  • 一致地評定嚴重性
  • 檢查程式碼中的密碼
  • 在主動測試前確認範圍與授權
  • 記錄所有測試活動
  • 遵守參與規則
  • 立即報告重大發現

禁止事項

  • 跳過手動審查(工具會遺漏事項)
  • 未經授權在生產系統上測試
  • 忽略「低」嚴重性問題
  • 假設框架會處理一切
  • 公開分享詳細的利用方式
  • 超出概念驗證範圍進行利用
  • 造成服務中斷或資料遺失
  • 在定義範圍外進行測試

輸出範本

  1. 高階摘要與風險評估
  2. 發現表格與嚴重性統計
  3. 詳細發現,包含位置、影響與修復方式
  4. 優先級建議

發現項目範例

ID: FIND-001
Severity: High (CVSS 8.1)
Title: 使用者搜尋端點中的SQL注入
File: src/api/users.py, line 42
Description: 使用者輸入直接串接到SQL查詢中,未使用參數化。
Impact: 攻擊者可讀取、修改或刪除資料庫內容。
Remediation: 使用參數化查詢或ORM。將 `cursor.execute(f"SELECT * FROM users WHERE name='{name}'")`
             取代為 `cursor.execute("SELECT * FROM users WHERE name=%s", (name,))`。
References: CWE-89, OWASP A03:2021

知識參考

OWASP Top 10, CWE, Semgrep, Bandit, ESLint Security, gosec, npm audit, gitleaks, trufflehog, CVSS評分, nmap, Burp Suite, sqlmap, Trivy, Checkov, HashiCorp Vault, AWS Security Hub, CIS基準, SOC2, ISO27001

文件