Code Audit

zhaoxuya520/reverse-skill/skills/code-audit

作者 zhaoxuya520cab634bd855f無授權條款40K 個星標收錄於 2026年10月9日更新於 2026年10月9日儲存庫2 週前更新

Use for authorized source-code security review and SAST workflows including Semgrep, CodeQL patterns, dangerous API hunting, and fix verification.

僅含說明Security
AI 產生的概覽

指導經授權的原始碼安全稽核與 SAST 流程,從威脅建模到驗證發現與修補建議。

功能
提供白箱原始碼安全稽核的工作流程:界定範圍與威脅建模,執行 Semgrep、CodeQL、Bandit、gosec、SpotBugs 等 SAST 工具,再對每一筆命中進行人工驗證,判斷可達性與可利用性。產出包含位置、資料流、PoC 與修補建議的發現項目,可選標註 CWE 或 ATT&CK 編號。附帶一份 SAST 審查清單參考。
適用情境
適用於對自有原始碼進行經授權的安全審查,包括 PR 或差異安全審查。適合排查危險 API、注入點、授權缺失、越權與加密誤用。相依性與管道相關問題會轉交獨立的供應鏈技能處理。
執行需求
需要經授權的原始碼或儲存庫存取權限,並明確語言技術棧與範圍。依賴外部 SAST 工具,如 Semgrep、CodeQL、Bandit、gosec 或 SpotBugs,需由代理安裝並執行。不附帶指令碼,僅含說明與一份參考清單。

Source Code Security Audit

ACTION REQUIRED(读完后立刻执行)

  1. NOW: 读取 ../field-journal/precedent-pentest.md 或代码审计授权
  2. NOW: 确认有源码/仓库访问(无源码二进制 → 转 RE skill)
  3. NOW: 明确语言栈与范围(目录/服务/PR diff)
  4. NEXT: tool-index;semgrep 等
  5. ACT: 威胁建模草图 → 自动扫描 → 人工验证

适用场景

  • 白盒审计、PR/差分安全审查
  • Semgrep / CodeQL / Bandit / gosec 等 SAST
  • 危险 API、注入点、鉴权缺失、加密误用
  • 与 supply-chain-security/ 分工:本 skill 偏自有代码逻辑,供应链偏依赖与管道

工作流

1. 范围与威胁模型

text
□ 信任边界:用户输入、文件、反序列化、SSRF、鉴权中间件□ 高价值资产:鉴权、支付、管理端、密钥处理

2. 自动扫描

bash
semgrep --config auto .# 或项目规则包semgrep --config p/owasp-top-ten .

3. 人工验证(MUST)

text
□ 每个 SAST 命中:可达性?可利用性?误报?□ 鉴权:IDOR/越权、缺校验、错误的多租户隔离□ 注入:SQL/命令/模板/LDAP□ 加密:硬编码密钥、ECB、自定义 crypto

4. 产出

text
Finding:位置 + 数据流 + PoC + 修复建议可选 ATT&CK / CWE 编号

工具链

工具语言/场景
Semgrep多语言快速规则
CodeQL深数据流(GitHub)
BanditPython
gosec / staticcheckGo
SpotBugs / FindSecBugsJava

参考

  • references/sast-review-checklist.md
  • ../supply-chain-security/ ../api-security/ ../llm-security/(Agent 代码)

路由上下文

上游: MASTER R26
角色: ops/role-map.md cae
下游: 依赖漏洞 → supply-chain;运行时验证 → pentest-tools

任务完成自检

  • 是否人工验证而非只贴扫描器输出?
  • 是否含修复建议?
  • 是否限定在授权仓库范围?
  • Checklist?

來源與署名

來源:zhaoxuya520/reverse-skill位於skills/code-audit提交cab634b

授權條款: 無授權條款

內容歸原作者所有。SourceWeft 從公開儲存庫中收錄這些內容。

檢舉或申請下架