新闻详情

新闻详情

首页 / 资讯中心 / 详情

Security Audit Report

发布时间:2026/9/6 15:42:34来源:尧图网络
Security Audit Report
Security Audit Report【免费下载链接】agent-skillsProduction-grade engineering skills for AI coding agents.项目地址: https://gitcode.com/GitHub_Trending/agentskill/agent-skillsSummaryCritical: [count]High: [count]Medium: [count]Low: [count]Findings[CRITICAL] [Finding title]Location:[file:line]Description:[What the vulnerability is]Impact:[What an attacker could do]Proof of concept:[How to exploit it]Recommendation:[Specific fix with code example][HIGH] [Finding title]...Positive Observations[Security practices done well]Recommendations[Proactive improvements to consider]模板中 Positive Observations 一节对应规则 4好的安全实践要被点名表扬。Summary 中的计数则是 /ship 合并阶段的聚合输入——主 Agent 按 Critical/High 数量把发现提升为发布阻塞项。 ## 七、检查项背后的实现证据 人格文件本身只定义“审什么、怎么报”每个检查项在仓库中都有可对照的落地实现审计者可以按图索骥 **注入与参数化查询。** [skills/security-and-hardening/SKILL.md](https://link.gitcode.com/i/cdcf28f25a4ae83830492228af107cb2) 给出了坏/好对照 typescript // BAD: SQL injection via string concatenation const query SELECT * FROM users WHERE id ${userId}; // GOOD: Parameterized query const user await db.query(SELECT * FROM users WHERE id $1, [userId]); **XSS 与输出编码。** 该技能同样给出对照element.innerHTML userInput 为反例React 默认自动转义或必须渲染 HTML 时先用 DOMPurify.sanitize()。 **SSRF对应范围 5 的最后一问。** 技能中给出了完整的白名单 私有 IP 阻断实现并明确指出 fetch 在检查后会再次解析 DNS存在 TOCTOU 缺口 typescript // GOOD: allowlist scheme host, reject if ANY resolved IP is private, forbid redirects const ALLOWED_HOSTS new Set([hooks.example.com]); async function assertSafeUrl(raw: string): PromiseURL { const url new URL(raw); if (url.protocol ! https:) throw new Error(https only); if (!ALLOWED_HOSTS.has(url.hostname)) throw new Error(host not allowed); const addrs await lookup(url.hostname, { all: true }); if (addrs.some((a) ipaddr.parse(a.address).range() ! unicast)) { throw new Error(private/reserved IP); } return url; } await fetch(await assertSafeUrl(req.body.webhookUrl), { redirect: error }); range() ! unicast 一条检查覆盖回环、链路本地169.254.169.254 云元数据SSRF 首要目标、私有与 IPv6 ULA 地址段。对高风险面技能进一步要求“一次解析、连接固定 IP”或前置过滤代理。 **通用错误信息对应范围 4。** [references/security-checklist.md](https://link.gitcode.com/i/0a1274043b8d6b4a1361dfa1f47a53c2) 的反例很直接生产环境返回 { error: err.message, stack: err.stack, query: err.sql } 会同时暴露内部逻辑与数据库细节正确做法是返回 INTERNAL_ERROR 这类通用代码。 **供应链风险对应规则 6 的 typosquats、postinstall 脚本。** 仓库对依赖审计的处理相当细[skills/security-and-hardening/SKILL.md](https://link.gitcode.com/i/cdcf28f25a4ae83830492228af107cb2) 提供了按严重度 × 可达性 × 是否有修复版本的审计结果分诊决策树以及“先定位安装边界 → 用原生 audit 命令 → 阻断未审查的安装脚本”的供应链卫生流程[references/security-checklist.md](https://link.gitcode.com/i/0a1274043b8d6b4a1361dfa1f47a53c2) 则按包管理器npm/pnpm/Yarn 各版本给出冻结安装与审计命令对照表。security-auditor 在审依赖时可直接引用这些标准。 **LLM 特性的不可信输出对应范围 6 第一问。** 技能中的反例恰好覆盖了人格所问的 eval/SQL/innerHTML 三类 sink typescript // BAD: trusting model output as a command or as markup const sql await llm.generate(Write SQL for: ${userQuestion}); await db.query(sql); // arbitrary query execution container.innerHTML await llm.reply(userMessage); // stored XSS, via the model // GOOD: model output is data — parse defensively, then validate, then encode let intent; try { intent CommandSchema.parse(JSON.parse(await llm.replyJson(userMessage))); } catch { throw new ValidationError(unexpected model output); } await runAllowlistedAction(intent.action, intent.params); container.textContent await llm.reply(userMessage);【免费下载链接】agent-skillsProduction-grade engineering skills for AI coding agents.项目地址: https://gitcode.com/GitHub_Trending/agentskill/agent-skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

ExplorerPatcher完全指南:5分钟免费找回Win10经典任务栏、开始菜单与Alt+Tab 2026/9/6 16:21:50

ExplorerPatcher完全指南:5分钟免费找回Win10经典任务栏、开始菜单与Alt+Tab

ExplorerPatcher完全指南:5分钟免费找回Win10经典任务栏、开始菜单与AltTab 【免费下载链接】ExplorerPatcher This project aims to enhance the working environment on Windows 项目地址: https://gitcode.com/GitHub_Trending/ex/ExplorerPatcher 刚升级…

阅读更多 →
如何把微信聊天记录导出为HTML、Word、CSV:从Msg.db到年度报告的5步流程 2026/9/6 16:21:50

如何把微信聊天记录导出为HTML、Word、CSV:从Msg.db到年度报告的5步流程

如何把微信聊天记录导出为HTML、Word、CSV:从Msg.db到年度报告的5步流程 【免费下载链接】WeChatMsg 提取微信聊天记录,将其导出成HTML、Word、CSV文档永久保存,对聊天记录进行分析生成年度聊天报告 项目地址: https://gitcode.com/GitHub_…

阅读更多 →
基于Hadoop的电商数据分析系统设计与实现全流程解析 2026/9/6 16:21:50

基于Hadoop的电商数据分析系统设计与实现全流程解析

简介:面向计算机科学与技术、软件工程等专业的本科专科毕业生,一份基于Hadoop的电商数据分析系统设计与实现原创学士学位论文,可作为毕业设计写作与大数据入门学习的参考资料。论文完整覆盖绪论、Hadoop技术介绍、电商数据分析需求分析、数据…

阅读更多 →
自然语言转SQL提示词设计:从零到能跑的4层增强完整指南 2026/9/6 16:21:50

自然语言转SQL提示词设计:从零到能跑的4层增强完整指南

自然语言转SQL提示词设计:从零到能跑的4层增强完整指南 【免费下载链接】courses Anthropics educational courses 项目地址: https://gitcode.com/GitHub_Trending/cours/courses 运营同事一句"帮我看下上个月卖得最好的商品",开发又要…

阅读更多 →
计算机二级WPS选择题350题冲刺攻略:三轮刷题法稳拿20分 2026/9/6 16:21:50

计算机二级WPS选择题350题冲刺攻略:三轮刷题法稳拿20分

简介:面向2024年全国计算机等级考试二级WPS Office高级应用与设计科目,这套精选350道选择题题库覆盖单项选择题(含公共基础知识)、WPS综合应用,以及文字文档、电子表格、演示文稿等核心考点,适合考前冲刺刷…

阅读更多 →
一张照片三次点击,免费实时换脸:Deep-Live-Cam 从安装到上手完整指南 2026/9/6 16:18:50

一张照片三次点击,免费实时换脸:Deep-Live-Cam 从安装到上手完整指南

一张照片三次点击,免费实时换脸:Deep-Live-Cam 从安装到上手完整指南 【免费下载链接】Deep-Live-Cam real time face swap and one-click video deepfake with only a single image 项目地址: https://gitcode.com/GitHub_Trending/de/Deep-Live-Cam …

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞