HermeticOrmus/vibe-proof-skills
GitHub: HermeticOrmus/vibe-proof-skills
为 AI 辅助生成的全栈应用提供并行安全审计与按严重程度自动修复的 Claude Code 技能插件。
Stars: 0 | Forks: 0
Vibe Proof Skills
一个 Claude Code skill,用于强化 vibe-coded 全栈应用 —— 跨前端、后端和配置进行并行安全审计,然后按严重程度进行修复。
## 存在的问题 vibe-coded MVP 上线快,在 demo 中也能正常运行。但它通常还会带来:通过未经校验的 `ORDER BY` 进行的 SQL injection,为了“临时”测试而留下的硬编码后门密码,在 URL params 中传递的 API tokens,被提交到 git 的 `.env` 文件,以及完全没有 security headers。这些并不是什么罕见的 bug。它们是一个只为 happy path(理想路径)构建且从未经过安全审查的应用的默认状态。 这个 skill 负责执行该审查。它并行审计三个层级,将发现的问题合并为一个按优先级排序的列表,并按严重程度依次修复,在修复每个类别后都会进行构建,以确保不发生回归。 ## 七项检查 | # | 检查项 | 捕获内容 | |---|-------|---------| | 1 | Injection vectors | SQL injection、`eval`、未经校验的排序/过滤列、无限制的 URL params | | 2 | PII 和机密信息暴露 | 硬编码密码、URL 中的机密信息、git 中的 `.env`、本应为私有的公开 env vars | | 3 | 缺失的 security headers | 缺失的 HSTS、`nosniff`、`X-Frame-Options`、脆弱的 CSP | | 4 | 错误信息泄露 | 响应中的 stack traces、返回给客户端的 `err.message`、敏感的 `console.log` | | 5 | 输入校验缺口 | 未经校验的 POST/PUT bodies、缺失的枚举 allowlists、基于文件扩展名校验 | | 6 | Dead code 和 attack surface | 未使用的路由、GET-as-POST 别名、已禁用但仍存在的功能 | | 7 | 凭据卫生 | 短小的 session secrets、缺失的 cookie flags、敏感 endpoints 缺乏 rate limiting | 每项检查的完整清单在 [`CLAUDE.md`](CLAUDE.md) 中。具体的修复前后对比在 [`EXAMPLES.md`](EXAMPLES.md) 中。 ## 流程 1. **并行审计,只读。** 同时运行三项扫描:frontend-security 扫描、backend/API 扫描,以及 config/credential 扫描。每项扫描都会以 `file:line`、严重程度和修复建议的形式报告发现的问题。 2. **综合与优先级排序。** 对重叠的发现进行去重,并按严重程度(CRITICAL、HIGH、MEDIUM、LOW)排序为一个列表。 3. **按严重程度修复。** 自上而下进行处理。在处理完每个类别后,运行 `npm run build`(或项目的等效命令)并验证是否存在回归。 4. **修复凭据。** 如果 `.env` 文件被纳入了版本控制,请将它们从 git 中移除,并轮换所有暴露的凭据。 5. **部署后验证。** 构建通过并不能证明外部服务是可达的。在部署后使用最简查询测试每一个外部服务。 严重程度顺序: | 优先级 | 类别 | |----------|----------| | CRITICAL | 后门密码、injection、凭据泄露、URL 中的机密信息 | | HIGH | PII 暴露、缺失校验、错误信息泄露、缺失 HSTS、GET-as-POST | | MEDIUM | 缺失 rate limits、枚举校验、dead code、强化 CSP | | LOW | 未使用的包、`console.log`、配置优化 | ## 安装 ### 作为项目 CLAUDE.md 将 [`CLAUDE.md`](CLAUDE.md) 放在代码库的根目录下。Claude Code 会自动识别它,然后要求它“根据 CLAUDE.md 对此项目进行安全审计,并按严重程度进行修复。”如果有现有的项目说明,请将其合并。 ``` curl -o CLAUDE.md https://raw.githubusercontent.com/HermeticOrmus/vibe-proof-skills/main/CLAUDE.md ``` ### 作为 Claude Code skill 同样的内容被打包为位于 [`skills/vibe-proof/`](skills/vibe-proof/) 下的 skill,适用于 `~/.claude/skills/`。有关安装说明,请参阅内部的 `SKILL.md`。 ### 在 Cursor 中 有关 Cursor-rule 的等效配置,请参阅 [`.cursor/rules/vibe-proof.mdc`](.cursor/rules/vibe-proof.mdc) 中的 [`CURSOR.md`](CURSOR.md)。 ### 在其他 AI 编码工具中 如果你的工具会读取项目根目录下的单个指令文件,请将 `CLAUDE.md` 复制并重命名为你的工具所期望的名称(`AGENTS.md`、`INSTRUCTIONS.md` 等)。 ## 另请参阅 - [`mars-skills`](https://github.com/HermeticOrmus/mars-skills):更广泛的生产就绪伴侣,审计那些将“在我的机器上能跑”与能在生产环境中安全运行的系统区分开来的隐藏罪孽。 - [`vibe-engineer-skills`](https://github.com/HermeticOrmus/vibe-engineer-skills):良好指导 AI codegen 的原则,求助前先假设,限定范围 prompt,接受前先验证。 ## 许可证 MIT。使用它,fork 它,将其合并到你自己的 CLAUDE.md 中。 ## Claude Code 开源 Libre 技术栈的一部分 本代码库是不断壮大的 Claude Code 开源工具包家族的一部分。 ### Libre 套件 — 综合插件包 - [LibreUIUX-Claude-Code](https://github.com/HermeticOrmus/LibreUIUX-Claude-Code) — UI/UX 开发(152 个 agents,70 个 plugins,76 个 commands,74 个 skills) - [LibreArch-Claude-Code](https://github.com/HermeticOrmus/LibreArch-Claude-Code) — 软件架构与系统设计 - [LibreCopy-Claude-Code](https://github.com/HermeticOrmus/LibreCopy-Claude-Code) — 技术写作与文档工程 - [LibreDevOps-Claude-Code](https://github.com/HermeticOrmus/LibreDevOps-Claude-Code) — DevOps 工程与基础设施自动化 - [LibreEmbed-Claude-Code](https://github.com/HermeticOrmus/LibreEmbed-Claude-Code) — 嵌入式系统、固件和 IoT 开发 - [LibreFinTech-Claude-Code](https://github.com/HermeticOrmus/LibreFinTech-Claude-Code) — 金融科技开发 - [LibreGEO-Claude-Code](https://github.com/HermeticOrmus/LibreGEO-Claude-Code) — AI 搜索优化(ChatGPT、Perplexity、Gemini、Google AI Overviews) - [LibreGameDev-Claude-Code](https://github.com/HermeticOrmus/LibreGameDev-Claude-Code) — 跨越 Godot、Unity、Unreal 的游戏开发 - [LibreMLOps-Claude-Code](https://github.com/HermeticOrmus/LibreMLOps-Claude-Code) — ML 工程与 AI 运营 - [LibreMobileDev-Claude-Code](https://github.com/HermeticOrmus/LibreMobileDev-Claude-Code) — 移动应用开发(Flutter、React Native、原生 iOS、原生 Android) - [LibreSecOps-Claude-Code](https://github.com/HermeticOrmus/LibreSecOps-Claude-Code) — 安全运营 - [LibreSessionFlow-Claude-Code](https://github.com/HermeticOrmus/LibreSessionFlow-Claude-Code) — 会话生命周期:handoff、pickup、absorb、explore、close ### Mini 技能库 — 单个 CLAUDE.md 嵌入式插件 - [vibe-engineer-skills](https://github.com/HermeticOrmus/vibe-engineer-skills) — 良好指导 AI codegen:求助前先假设,限定范围 prompt,接受前先验证 - [markdown-discipline-skills](https://github.com/HermeticOrmus/markdown-discipline-skills) — 去除 markdown 中的 AI 垃圾信息(无 em dashes,无营销废话) - [shell-safety-skills](https://github.com/HermeticOrmus/shell-safety-skills) — `set -euo pipefail` 原则以及 15 个失败模式示例 - [commit-standard-skills](https://github.com/HermeticOrmus/commit-standard-skills) — Ormus Commit Standard v1.0 以及 commit-msg hook 和 commitlint - [unwoke-skills](https://github.com/HermeticOrmus/unwoke-skills) — 剥离 AI 戏剧(十个需要消除的罪恶,对称参与) - [python-conventions-skills](https://github.com/HermeticOrmus/python-conventions-skills) — 现代 Python 3.11+(types、pathlib、async、ruff、mypy、uv) - [typescript-conventions-skills](https://github.com/HermeticOrmus/typescript-conventions-skills) — TypeScript strict mode、discriminated unions、Result types - [hermetic-laws-skills](https://github.com/HermeticOrmus/hermetic-laws-skills) — 应用于工程的赫尔墨斯七法则 - [riper-workflow-skills](https://github.com/HermeticOrmus/riper-workflow-skills) — 研究 / 创新 / 计划 / 执行 / 审查系统化开发 - [six-day-cycle-skills](https://github.com/HermeticOrmus/six-day-cycle-skills) — 带有强制休息的可持续交付节奏 - [token-optimization-skills](https://github.com/HermeticOrmus/token-optimization-skills) — Claude Code token 和上下文优化 - [osint-skills](https://github.com/HermeticOrmus/osint-skills) — OSINT 研究方法论(多波调查螺旋) - [calcinate-skills](https://github.com/HermeticOrmus/calcinate-skills) — Magnum Opus 的第一阶段(燃烧项目臃肿) - [claude-md-overhaul-skills](https://github.com/HermeticOrmus/claude-md-overhaul-skills) — 根据上限审计 CLAUDE.md 和 MEMORY.md - [session-handoff-skills](https://github.com/HermeticOrmus/session-handoff-skills) — 会话 handoff 和 pickup 原则 - [naming-skills](https://github.com/HermeticOrmus/naming-skills) — 产品命名方法论(挖掘品牌词汇) - [magnum-opus-skills](https://github.com/HermeticOrmus/magnum-opus-skills) — 应用于项目转换的七阶段炼金术 - [mem-search-skills](https://github.com/HermeticOrmus/mem-search-skills) — 搜索 claude-mem 跨会话记忆:搜索、过滤、获取 - [hypothesis-debugging-skills](https://github.com/HermeticOrmus/hypothesis-debugging-skills) — 假设驱动调试:复现、隔离、测试、修复 - [tdd-skills](https://github.com/HermeticOrmus/tdd-skills) — 用于 JS/TS 和 Python 的 TDD(Red-Green-Refactor) - [mars-skills](https://github.com/HermeticOrmus/mars-skills) — 生产就绪审计:vibe-coded MVP 的五大致命罪恶 - [git-workflow-skills](https://github.com/HermeticOrmus/git-workflow-skills) — 干净的 git 工作流:分支、原子提交、可审查的 PR - [code-review-skills](https://github.com/HermeticOrmus/code-review-skills) — 领域感知代码审查:先分类代码,再聚焦 - [code-comprehension-skills](https://github.com/HermeticOrmus/code-comprehension-skills) — 快速理解不熟悉的代码库 - [dx-audit-skills](https://github.com/HermeticOrmus/dx-audit-skills) — 审计开发者体验:文档、入职、工具摩擦 - [setup-env-skills](https://github.com/HermeticOrmus/setup-env-skills) — 设置项目的开发环境 - [automate-skills](https://github.com/HermeticOrmus/automate-skills) — 将重复性任务转化为可靠的自动化脚本 - [quick-fix-skills](https://github.com/HermeticOrmus/quick-fix-skills) — 常见问题的快速排查 - [prime-context-skills](https://github.com/HermeticOrmus/prime-context-skills) — 在会话开始时准备项目上下文 - [auto-docs-skills](https://github.com/HermeticOrmus/auto-docs-skills) — 生成并维护项目文档 - [learning-skills](https://github.com/HermeticOrmus/learning-skills) — 学习任何技术:路线图、解释、实践、速查表、对比 - [linux-sysadmin-skills](https://github.com/HermeticOrmus/linux-sysadmin-skills) — Linux 系统管理:安全、性能、诊断、监控、维护 ### 模板来源 - [andrej-karpathy-skills](https://github.com/HermeticOrmus/andrej-karpathy-skills) — 规范的单文件 CLAUDE.md 模式(fork 自 jiayuan_jy 的原创) 请为整个家族点 Star,而不仅仅是为其中一个——这是保持套件连贯性的方式。标签:AI辅助开发, Claude Code, DLL 劫持, 云安全监控, 代码安全, 大语言模型, 漏洞修复, 漏洞枚举, 网络安全培训, 防御加固, 静态分析