antoniocostalopes/ia-security-skill

GitHub: antoniocostalopes/ia-security-skill

一款 Claude Code 原生的防御性安全审计技能插件,支持多语言多框架的交付前自动化漏洞检测、攻击链分析与辅助修复。

Stars: 6 | Forks: 0

# 🛡️ IA Security Skill — 用于 Claude Code [![开源](https://img.shields.io/badge/Open%20Source-%E2%9D%A4-red.svg)](https://github.com/antoniocostalopes/ia-security-skill) [![许可证: MIT](https://img.shields.io/badge/License-MIT-yellow.svg)](LICENSE) [![版本](https://img.shields.io/badge/version-1.1.2-blue)]() [![Claude Code](https://img.shields.io/badge/Claude%20Code-native-purple)]() [![欢迎 PR](https://img.shields.io/badge/PRs-welcome-brightgreen.svg)](CONTRIBUTING.md) [![PT](https://img.shields.io/badge/lang-pt--PT-green)]() ## 📦 安装 — 1 条命令 ``` git clone https://github.com/antoniocostalopes/ia-security-skill ~/.claude/skills/seguranca ``` ✅ 完成。**无需针对项目进行配置,无需复制任何文件到你的仓库。** Claude Code 会自动在你运行 `claude` 的任何文件夹中检测到该 skill。 ## 🚀 使用 — 1 句话 在任何项目中: ``` cd ~/projetos/o-meu-projeto claude > audita este projeto ``` ⏱️ 约 30 秒内,你将收到一份 Markdown 格式的报告,包含评分、**安全态势图**(按区域划分的安全/边缘安全/不安全)、攻击链、详细的发现以及可直接复制粘贴的修复方案。 💬 可激活该 skill 的等效指令: - *"审计这个项目"* - *"做一下安全审查 (security review)"* - *"在 deploy 前审计 src/"* - *"看看这段代码有没有漏洞"* - *"在 [path] 路径下使用 seguranca skill"* 🔧 若要在同一会话中**审计并修复**(针对每个发现进行确认后应用修复): - *"强化这个项目"* · *"审计并修复你发现的问题"* · 或使用命令 `/blinda` ## 🔍 覆盖范围 ### 🧠 24 项通用分析(始终加载) XSS · SQLi · CSRF · 权限 · REST API · 公共 Endpoint · 文件上传 · Token · 数据暴露 · Query Builders/ORMs · 数据净化 · Webhooks · 加密 · Auth/Session · Hardening · HTTP Headers · 依赖/供应链 · 业务逻辑/竞态条件 · 服务端注入 (Cmd/LFI/SSTI/Deserialization/XXE) · Open Redirect/SSRF · DoS · 日志 · 现代 API (OAuth/GraphQL/WebSocket) · Email/SMS ### 💻 18 种编程语言 JavaScript/TypeScript · Python · PHP · Java · C#/.NET · Go · Ruby · Rust · Kotlin · Swift · Dart · C/C++ · Scala · Elixir · Shell/Bash · SQL · GraphQL · Solidity ### 🔧 34 种框架 **PHP**: WordPress · Laravel · Symfony **Node**: Express · Fastify · NestJS · Next.js · Nuxt · Remix · SvelteKit · AdonisJS **Frontend**: React · Vue 3 · Angular · Astro · HTMX **Python**: Django · Flask · FastAPI **Java**: Spring Boot · Quarkus **.NET**: ASP.NET Core · Blazor **其他**: Rails · Gin/Echo · Phoenix · Actix/Axum **Runtimes**: Bun · Deno · Hono **APIs**: REST/OpenAPI · GraphQL/Apollo · gRPC · tRPC ### 📱 移动端专项 (符合 MASVS) iOS Native · Android Native · React Native · Flutter · Xamarin/MAUI · Ionic/Cordova/Capacitor + 本地存储 · 网络/证书绑定 · Deep links · WebView · 生物识别 · 防越狱/root · 逆向工程 · 商店分发 ### 🖥️ 桌面应用 Electron · Tauri · Wails — IPC 安全、渲染器隔离、contextIsolation、allowlist、自动更新签名 ### 🧩 浏览器扩展 Chrome · Firefox · Safari — Manifest v3、content scripts、message passing、CSP、权限、web_accessible_resources ### 🌐 其他专业领域 🏗️ **基础设施:** Containers/Kubernetes · Container runtime (Falco/AppArmor/seccomp/gVisor) · Service mesh (Istio/Linkerd mTLS) · IaC (Terraform/CloudFormation) · CI/CD pipelines ☁️ **Cloud:** AWS · GCP · Azure 🔐 **Identity & DNS:** DNS/DNSSEC (subdomain takeover, CAA, AXFR, rebinding) · Email infrastructure (SPF/DKIM/DMARC/BIMI/MTA-STS/TLS-RPT) 🌍 **Web 平台:** WebAssembly (WASI, imports/exports, side-channel) · Service workers/PWA (cache poisoning, push auth) 🏢 **架构:** 多租户 SaaS (tenant isolation, RLS, cross-tenant IDOR) 🤖 **AI/ML/Web3:** LLM agent 安全 (OWASP LLM Top 10, prompt injection, tool use, JWKS) · ML/AI 安全 · Web3/Smart contracts 🎮 **垂直领域:** 游戏安全 (anti-cheat, IAP, server-authoritative) · IoT/Embedded 🔮 **高级密码学:** 后量子密码 (ML-KEM/ML-DSA, hybrids, migration roadmap) 📋 **合规性:** 隐私/合规 (GDPR/LGPD/CCPA/HIPAA/PCI-DSS) ## ⚙️ 工作原理 Claude Code 会读取 [`SKILL.md`](SKILL.md) 的 frontmatter,并在你的请求匹配其描述时(例如:*"审计"*、*"security review"*、*"漏洞"*)激活该 skill。 该 skill 会执行一个包含阶段 0 到 8 的工作流(核心:1-7;阶段 0、1.5 和 8 是轻量级/可选的): 0. 🎯 **确定范围** — 澄清目标、深度和模式(仅在指令模糊时触发) 1. 🔎 **侦察** — 读取 manifests (`package.json`, `composer.json`, `requirements.txt`, `Info.plist`, `Dockerfile`, `manifest.json`, `tauri.conf.json`, `wails.json`, `*.tf`, `*.sol` 等) 以检测技术栈 1.5. 🧰 **工具扫描** *(可选)* — 运行可用的扫描工具 (Semgrep/CodeQL/gitleaks) 提供确定性检测层;如果没有这些工具,则 100% 依赖 AI 2. 🧪 **通用分析** — 适用于任何项目的 24 个分析类别 3. 🎯 **专项分析** — 仅加载相关的 [`linguagens/`](linguagens/) 和 [`frameworks/`](frameworks/) 文件 4. 🔗 **攻击链** — 组合发现的漏洞(最少 3 条链)以提升严重程度 5. 🪞 **自我审查与调和** — 置信度评分 (95%/80%/60%/40%),工具与 AI 结果合并,过滤误报 6. 📈 **评分与态势** — 根据 [`relatorio/score-blindagem.md`](relatorio/score-blindagem.md) 中的公式计算 + 安全/边缘安全/不安全映射图 ([`relatorio/postura-matriz.md`](relatorio/postura-matriz.md)) 7. 📝 **报告** — 使用 [`relatorio/template.md`](relatorio/template.md) 的固定模板 8. 🔧 **辅助修复** *(仅限 `/blinda`)* — 针对每个发现经确认后应用修复(显示 diff → `应用?(y/n)`) ### 📚 分层加载 — 3 层结构 AI 仅加载所需内容(避免全部加载导致臃肿): ``` 1. Universal (sempre) → analises/ (24 análises + 5 meta) 2. Linguagem (per stack) → linguagens/ (1-3 ficheiros) 3. Framework (per stack) → frameworks/ (1-3 ficheiros) + Mobile (se aplicável) → mobile/ (até 16 ficheiros MASVS) + Desktop (se aplicável) → desktop/ (Electron / Tauri / Wails) + Extensions (se aplicável) → extensions/ (Browser extensions MV3) + Outras áreas (se relevante)→ outras-areas/ (20 domínios especializados) + Tooling (se scanners) → tooling/ (Semgrep/CodeQL/secrets + pack de regras) ``` ⚡ 运行时:根据技术栈激活 15-50 个文件。 ## 📊 输出结果 单一 Markdown 报告,包含: - 🏆 **0-100 评分** + 安全加固级别(紧急 → 已加固) - 🟢🟡🔴 **安全态势图** — 每个区域被划分为安全 / 边缘安全 / 不安全(不仅限于问题点) - 🗺️ **攻击面图** (entry points, trust boundaries) - 🔗 **攻击链**(最少 3 条利用链) - 📋 **执行摘要**(面向客户)+ **技术摘要**(面向开发者) - 🔬 **详细的发现**,包含严重程度、**来源** (AI/Semgrep/CodeQL/secret-scan)、文件:行号、漏洞代码、利用方式、**可直接复制的修复方案**、置信度 - 🛠️ **4 阶段修复计划**(立即处理紧急项 → 最后进行 Hardening) - 🔧 **已应用的修复日志**(在 `/blinda` 模式下:已应用/已拒绝/部分应用,附带修复前/后评分) - ✅ **生产环境前置检查清单** 📂 查看真实示例: - [Node.js / Express](examples/audit-example-node.md) - [PHP / Laravel](examples/audit-example-php-laravel.md) - [Python / Django](examples/audit-example-python-django.md) - [Mobile / Flutter](examples/audit-example-mobile-flutter.md) - [Web3 / Solidity](examples/audit-example-web3-solidity.md) ## 📁 结构 ``` seguranca/ ├── SKILL.md ← entry point (frontmatter Claude Code) ├── README.md / USAGE.md / INSTALL.md ├── CHANGELOG.md / CONTRIBUTING.md / SECURITY.md / LICENSE ├── analises/ ← 24 análises + 5 meta (mindset/chains/verificação/patterns/falsos-positivos) ├── linguagens/ ← 18 cartões por linguagem ├── frameworks/ │ ├── web/ ← 27 web frameworks │ ├── api/ ← REST/GraphQL/gRPC/tRPC │ └── runtime/ ← Bun, Deno, Hono ├── mobile/ ← 16 ficheiros MASVS-aligned ├── desktop/ ← Electron, Tauri, Wails ├── extensions/ ← Browser extensions (Manifest v3) ├── outras-areas/ ← Containers, IaC, Cloud, Service mesh, DNS, Email, Wasm, PWA, │ Multi-tenant SaaS, LLM agents, Games, Post-quantum crypto, │ ML, Web3, IoT, Privacidade/Compliance ├── examples/ ← 5 exemplos de auditorias completas ├── relatorio/ ← templates de output (score, postura, template, checklist) ├── tooling/ ← camada de ferramentas (Semgrep/CodeQL/secrets) + pack de regras próprio ├── commands/ ← slash commands opcionais (/audita, /audita-rapido, /audita-diff, /blinda) ├── agents/ ← subagent opcional (auditor-seguranca) └── .github/ ← CI workflows + issue/PR templates ``` ## 🔄 更新 ``` cd ~/.claude/skills/seguranca && git pull ``` ## 🎯 基调 直接、乐于助人、客观诚实。拒绝夸张的危险警告。每一个发现都提供可直接复制的修复方案。严重程度评估保守——因为误报会破坏信任。 ## 👥 适用人群 - 👨‍💻 **开发者** — 使用 Claude Code 并希望在部署前审计自己的代码 - 🧑‍🚀 **技术负责人** — 在 Claude Code 内部进行合并前的安全审查 - 🏢 **团队** — 已将 Claude Code 作为主力 Agent,并希望将安全性作为原生能力 ## 🚫 不适用人群 - ❌ 未经授权对第三方系统进行渗透测试 - ❌ 正式的合规性审计(请使用专用工具) - ❌ 事件响应 / 取证(请使用 SIEM) - ❌ **不**使用 Claude Code 的人(此 skill 专为 Claude Code 设计;若用于其他 AI,请 fork 该仓库并自行适配) ## 🏛️ OWASP 覆盖率 | OWASP | 覆盖率 | |---|---| | 🌐 OWASP Top 10 (Web 2021) | 10/10 | | 🔌 OWASP API Security Top 10 (2023) | 10/10 | | 🤖 OWASP Top 10 LLM (2025) | 通过 [`outras-areas/llm-agent-security.md`](outras-areas/llm-agent-security.md) + [`outras-areas/ml-ai-security.md`](outras-areas/ml-ai-security.md) | | 📱 OWASP MASVS (Mobile) | 完整的移动端专项 | | 📡 OWASP Top 10 IoT | 通过 [`outras-areas/iot-embedded.md`](outras-areas/iot-embedded.md) | ## 🏷️ 版本 **v1.1.0** — 完整验证 + 修复 + 工具层。在 v1.0 基础上新增:**安全态势图**(按区域划分的安全/边缘安全/不安全)、**辅助修复** `/blinda`(针对每个发现经确认后应用修复)、**混合工具层**(通过 Docker 实现跨平台的 Semgrep/CodeQL/gitleaks,并具备优雅降级特性)、从目录中提炼的自定义 Semgrep 规则包,以及针对 skill 本身的加固(来源验证、护栏、防数据泄露)。包含 163 个 .md 文件。 **v1.0.0** — 首次公开发布。Claude Code 原生 skill,包含 24 项通用分析、18 种语言、34 种框架、移动端专项 (MASVS)、桌面端 (Electron/Tauri/Wails)、浏览器扩展 (MV3)、20 个专业领域、自我审查阶段、置信度评分以及 5 个真实示例。 📅 详情请查看 [CHANGELOG.md](CHANGELOG.md)。 ## 👤 作者 **António Lopes** 🐙 GitHub: [@antoniocostalopes](https://github.com/antoniocostalopes) ## 📜 许可证 **MIT** — 请查看 [LICENSE](LICENSE)。版权所有 © 2026 António Lopes。 ⚖️ 本工具仅用于对自有或已获授权的代码进行**部署前的防御性审计**。未经授权,请勿用于测试第三方系统。
标签:CISA项目, Claude Code, DNS 反向解析, 人工智能辅助, 安全审查, 安全防护, 请求拦截, 防御加固, 防御框架, 静态应用安全测试