antoniocostalopes/ia-security-skill
GitHub: antoniocostalopes/ia-security-skill
一款 Claude Code 原生的防御性安全审计技能插件,支持多语言多框架的交付前自动化漏洞检测、攻击链分析与辅助修复。
Stars: 6 | Forks: 0
# 🛡️ IA Security Skill — 用于 Claude Code
[](https://github.com/antoniocostalopes/ia-security-skill)
[](LICENSE)
[]()
[]()
[](CONTRIBUTING.md)
[]()
## 📦 安装 — 1 条命令
```
git clone https://github.com/antoniocostalopes/ia-security-skill ~/.claude/skills/seguranca
```
✅ 完成。**无需针对项目进行配置,无需复制任何文件到你的仓库。** Claude Code 会自动在你运行 `claude` 的任何文件夹中检测到该 skill。
## 🚀 使用 — 1 句话
在任何项目中:
```
cd ~/projetos/o-meu-projeto
claude
> audita este projeto
```
⏱️ 约 30 秒内,你将收到一份 Markdown 格式的报告,包含评分、**安全态势图**(按区域划分的安全/边缘安全/不安全)、攻击链、详细的发现以及可直接复制粘贴的修复方案。
💬 可激活该 skill 的等效指令:
- *"审计这个项目"*
- *"做一下安全审查 (security review)"*
- *"在 deploy 前审计 src/"*
- *"看看这段代码有没有漏洞"*
- *"在 [path] 路径下使用 seguranca skill"*
🔧 若要在同一会话中**审计并修复**(针对每个发现进行确认后应用修复):
- *"强化这个项目"* · *"审计并修复你发现的问题"* · 或使用命令 `/blinda`
## 🔍 覆盖范围
### 🧠 24 项通用分析(始终加载)
XSS · SQLi · CSRF · 权限 · REST API · 公共 Endpoint · 文件上传 · Token · 数据暴露 · Query Builders/ORMs · 数据净化 · Webhooks · 加密 · Auth/Session · Hardening · HTTP Headers · 依赖/供应链 · 业务逻辑/竞态条件 · 服务端注入 (Cmd/LFI/SSTI/Deserialization/XXE) · Open Redirect/SSRF · DoS · 日志 · 现代 API (OAuth/GraphQL/WebSocket) · Email/SMS
### 💻 18 种编程语言
JavaScript/TypeScript · Python · PHP · Java · C#/.NET · Go · Ruby · Rust · Kotlin · Swift · Dart · C/C++ · Scala · Elixir · Shell/Bash · SQL · GraphQL · Solidity
### 🔧 34 种框架
**PHP**: WordPress · Laravel · Symfony
**Node**: Express · Fastify · NestJS · Next.js · Nuxt · Remix · SvelteKit · AdonisJS
**Frontend**: React · Vue 3 · Angular · Astro · HTMX
**Python**: Django · Flask · FastAPI
**Java**: Spring Boot · Quarkus
**.NET**: ASP.NET Core · Blazor
**其他**: Rails · Gin/Echo · Phoenix · Actix/Axum
**Runtimes**: Bun · Deno · Hono
**APIs**: REST/OpenAPI · GraphQL/Apollo · gRPC · tRPC
### 📱 移动端专项 (符合 MASVS)
iOS Native · Android Native · React Native · Flutter · Xamarin/MAUI · Ionic/Cordova/Capacitor + 本地存储 · 网络/证书绑定 · Deep links · WebView · 生物识别 · 防越狱/root · 逆向工程 · 商店分发
### 🖥️ 桌面应用
Electron · Tauri · Wails — IPC 安全、渲染器隔离、contextIsolation、allowlist、自动更新签名
### 🧩 浏览器扩展
Chrome · Firefox · Safari — Manifest v3、content scripts、message passing、CSP、权限、web_accessible_resources
### 🌐 其他专业领域
🏗️ **基础设施:** Containers/Kubernetes · Container runtime (Falco/AppArmor/seccomp/gVisor) · Service mesh (Istio/Linkerd mTLS) · IaC (Terraform/CloudFormation) · CI/CD pipelines
☁️ **Cloud:** AWS · GCP · Azure
🔐 **Identity & DNS:** DNS/DNSSEC (subdomain takeover, CAA, AXFR, rebinding) · Email infrastructure (SPF/DKIM/DMARC/BIMI/MTA-STS/TLS-RPT)
🌍 **Web 平台:** WebAssembly (WASI, imports/exports, side-channel) · Service workers/PWA (cache poisoning, push auth)
🏢 **架构:** 多租户 SaaS (tenant isolation, RLS, cross-tenant IDOR)
🤖 **AI/ML/Web3:** LLM agent 安全 (OWASP LLM Top 10, prompt injection, tool use, JWKS) · ML/AI 安全 · Web3/Smart contracts
🎮 **垂直领域:** 游戏安全 (anti-cheat, IAP, server-authoritative) · IoT/Embedded
🔮 **高级密码学:** 后量子密码 (ML-KEM/ML-DSA, hybrids, migration roadmap)
📋 **合规性:** 隐私/合规 (GDPR/LGPD/CCPA/HIPAA/PCI-DSS)
## ⚙️ 工作原理
Claude Code 会读取 [`SKILL.md`](SKILL.md) 的 frontmatter,并在你的请求匹配其描述时(例如:*"审计"*、*"security review"*、*"漏洞"*)激活该 skill。
该 skill 会执行一个包含阶段 0 到 8 的工作流(核心:1-7;阶段 0、1.5 和 8 是轻量级/可选的):
0. 🎯 **确定范围** — 澄清目标、深度和模式(仅在指令模糊时触发)
1. 🔎 **侦察** — 读取 manifests (`package.json`, `composer.json`, `requirements.txt`, `Info.plist`, `Dockerfile`, `manifest.json`, `tauri.conf.json`, `wails.json`, `*.tf`, `*.sol` 等) 以检测技术栈
1.5. 🧰 **工具扫描** *(可选)* — 运行可用的扫描工具 (Semgrep/CodeQL/gitleaks) 提供确定性检测层;如果没有这些工具,则 100% 依赖 AI
2. 🧪 **通用分析** — 适用于任何项目的 24 个分析类别
3. 🎯 **专项分析** — 仅加载相关的 [`linguagens/`](linguagens/) 和 [`frameworks/`](frameworks/) 文件
4. 🔗 **攻击链** — 组合发现的漏洞(最少 3 条链)以提升严重程度
5. 🪞 **自我审查与调和** — 置信度评分 (95%/80%/60%/40%),工具与 AI 结果合并,过滤误报
6. 📈 **评分与态势** — 根据 [`relatorio/score-blindagem.md`](relatorio/score-blindagem.md) 中的公式计算 + 安全/边缘安全/不安全映射图 ([`relatorio/postura-matriz.md`](relatorio/postura-matriz.md))
7. 📝 **报告** — 使用 [`relatorio/template.md`](relatorio/template.md) 的固定模板
8. 🔧 **辅助修复** *(仅限 `/blinda`)* — 针对每个发现经确认后应用修复(显示 diff → `应用?(y/n)`)
### 📚 分层加载 — 3 层结构
AI 仅加载所需内容(避免全部加载导致臃肿):
```
1. Universal (sempre) → analises/ (24 análises + 5 meta)
2. Linguagem (per stack) → linguagens/ (1-3 ficheiros)
3. Framework (per stack) → frameworks/ (1-3 ficheiros)
+ Mobile (se aplicável) → mobile/ (até 16 ficheiros MASVS)
+ Desktop (se aplicável) → desktop/ (Electron / Tauri / Wails)
+ Extensions (se aplicável) → extensions/ (Browser extensions MV3)
+ Outras áreas (se relevante)→ outras-areas/ (20 domínios especializados)
+ Tooling (se scanners) → tooling/ (Semgrep/CodeQL/secrets + pack de regras)
```
⚡ 运行时:根据技术栈激活 15-50 个文件。
## 📊 输出结果
单一 Markdown 报告,包含:
- 🏆 **0-100 评分** + 安全加固级别(紧急 → 已加固)
- 🟢🟡🔴 **安全态势图** — 每个区域被划分为安全 / 边缘安全 / 不安全(不仅限于问题点)
- 🗺️ **攻击面图** (entry points, trust boundaries)
- 🔗 **攻击链**(最少 3 条利用链)
- 📋 **执行摘要**(面向客户)+ **技术摘要**(面向开发者)
- 🔬 **详细的发现**,包含严重程度、**来源** (AI/Semgrep/CodeQL/secret-scan)、文件:行号、漏洞代码、利用方式、**可直接复制的修复方案**、置信度
- 🛠️ **4 阶段修复计划**(立即处理紧急项 → 最后进行 Hardening)
- 🔧 **已应用的修复日志**(在 `/blinda` 模式下:已应用/已拒绝/部分应用,附带修复前/后评分)
- ✅ **生产环境前置检查清单**
📂 查看真实示例:
- [Node.js / Express](examples/audit-example-node.md)
- [PHP / Laravel](examples/audit-example-php-laravel.md)
- [Python / Django](examples/audit-example-python-django.md)
- [Mobile / Flutter](examples/audit-example-mobile-flutter.md)
- [Web3 / Solidity](examples/audit-example-web3-solidity.md)
## 📁 结构
```
seguranca/
├── SKILL.md ← entry point (frontmatter Claude Code)
├── README.md / USAGE.md / INSTALL.md
├── CHANGELOG.md / CONTRIBUTING.md / SECURITY.md / LICENSE
├── analises/ ← 24 análises + 5 meta (mindset/chains/verificação/patterns/falsos-positivos)
├── linguagens/ ← 18 cartões por linguagem
├── frameworks/
│ ├── web/ ← 27 web frameworks
│ ├── api/ ← REST/GraphQL/gRPC/tRPC
│ └── runtime/ ← Bun, Deno, Hono
├── mobile/ ← 16 ficheiros MASVS-aligned
├── desktop/ ← Electron, Tauri, Wails
├── extensions/ ← Browser extensions (Manifest v3)
├── outras-areas/ ← Containers, IaC, Cloud, Service mesh, DNS, Email, Wasm, PWA,
│ Multi-tenant SaaS, LLM agents, Games, Post-quantum crypto,
│ ML, Web3, IoT, Privacidade/Compliance
├── examples/ ← 5 exemplos de auditorias completas
├── relatorio/ ← templates de output (score, postura, template, checklist)
├── tooling/ ← camada de ferramentas (Semgrep/CodeQL/secrets) + pack de regras próprio
├── commands/ ← slash commands opcionais (/audita, /audita-rapido, /audita-diff, /blinda)
├── agents/ ← subagent opcional (auditor-seguranca)
└── .github/ ← CI workflows + issue/PR templates
```
## 🔄 更新
```
cd ~/.claude/skills/seguranca && git pull
```
## 🎯 基调
直接、乐于助人、客观诚实。拒绝夸张的危险警告。每一个发现都提供可直接复制的修复方案。严重程度评估保守——因为误报会破坏信任。
## 👥 适用人群
- 👨💻 **开发者** — 使用 Claude Code 并希望在部署前审计自己的代码
- 🧑🚀 **技术负责人** — 在 Claude Code 内部进行合并前的安全审查
- 🏢 **团队** — 已将 Claude Code 作为主力 Agent,并希望将安全性作为原生能力
## 🚫 不适用人群
- ❌ 未经授权对第三方系统进行渗透测试
- ❌ 正式的合规性审计(请使用专用工具)
- ❌ 事件响应 / 取证(请使用 SIEM)
- ❌ **不**使用 Claude Code 的人(此 skill 专为 Claude Code 设计;若用于其他 AI,请 fork 该仓库并自行适配)
## 🏛️ OWASP 覆盖率
| OWASP | 覆盖率 |
|---|---|
| 🌐 OWASP Top 10 (Web 2021) | 10/10 |
| 🔌 OWASP API Security Top 10 (2023) | 10/10 |
| 🤖 OWASP Top 10 LLM (2025) | 通过 [`outras-areas/llm-agent-security.md`](outras-areas/llm-agent-security.md) + [`outras-areas/ml-ai-security.md`](outras-areas/ml-ai-security.md) |
| 📱 OWASP MASVS (Mobile) | 完整的移动端专项 |
| 📡 OWASP Top 10 IoT | 通过 [`outras-areas/iot-embedded.md`](outras-areas/iot-embedded.md) |
## 🏷️ 版本
**v1.1.0** — 完整验证 + 修复 + 工具层。在 v1.0 基础上新增:**安全态势图**(按区域划分的安全/边缘安全/不安全)、**辅助修复** `/blinda`(针对每个发现经确认后应用修复)、**混合工具层**(通过 Docker 实现跨平台的 Semgrep/CodeQL/gitleaks,并具备优雅降级特性)、从目录中提炼的自定义 Semgrep 规则包,以及针对 skill 本身的加固(来源验证、护栏、防数据泄露)。包含 163 个 .md 文件。
**v1.0.0** — 首次公开发布。Claude Code 原生 skill,包含 24 项通用分析、18 种语言、34 种框架、移动端专项 (MASVS)、桌面端 (Electron/Tauri/Wails)、浏览器扩展 (MV3)、20 个专业领域、自我审查阶段、置信度评分以及 5 个真实示例。
📅 详情请查看 [CHANGELOG.md](CHANGELOG.md)。
## 👤 作者
**António Lopes**
🐙 GitHub: [@antoniocostalopes](https://github.com/antoniocostalopes)
## 📜 许可证
**MIT** — 请查看 [LICENSE](LICENSE)。版权所有 © 2026 António Lopes。
⚖️ 本工具仅用于对自有或已获授权的代码进行**部署前的防御性审计**。未经授权,请勿用于测试第三方系统。
标签:CISA项目, Claude Code, DNS 反向解析, 人工智能辅助, 安全审查, 安全防护, 请求拦截, 防御加固, 防御框架, 静态应用安全测试