lachydotmcg/slopsec
GitHub: lachydotmcg/slopsec
slopsec 是一个 Claude Code 安全审计 skill,将 AI 生成应用的 50 种常见漏洞转化为可重复执行的 checklist 审计流程,帮助开发者在上线前发现并修复安全问题。
Stars: 15 | Forks: 0
# slopsec
**你刚刚是不是收到了一张意想不到的 200 美元 AWS 账单?别再明文“隐藏”你的 API key 了。看来你需要:**
一个可以对你的 **vibe-coded SaaS 应用**进行安全审计的 Claude Code skill,让你的草率代码不仅仅是草率代码,而是安全的草率代码!
Bot 一直在不断扫描整个互联网。这里的前提是真实存在的;
新上线的应用在运行 3 小时内就可能被攻击者探测到,使用此工具可以确保你的 AI Agent 不会跳过那些至关重要的安全检查。
slopsec 将 **vibe-coded 应用被攻破的 50 种常见方式**转化为可重复的
审计流程;界定应用范围,走一遍 checklist,验证发现的问题,按
严重程度排定优先级,修复,然后重新验证!
只需运行 `/slopsec`,让 slopsec 来拯救你!(还有你的钱包)
## 包含内容
| 文件 | 用途 |
|------|---------|
| `SKILL.md` | 该 skill —— 如何运行审计、不可妥协的原则、分类 |
| `references/principles.md` | 全部 50 条原则,已分组,包含“检查重点” + “修复方法” |
| `references/checklist.md` | 可供你从头到尾执行的勾选式审计 |
| `references/severity.md` | P0–P3 评分机制,让灾难性问题优先处理 |
| `references/report-template.md` | 发现报告格式 |
## 安装
**作为插件安装(最简单,且可获取更新):**
```
/plugin marketplace add lachydotmcg/slopsec
/plugin install slopsec@slopsec
/reload-plugins
```
使用 `/slopsec:slopsec` 运行它(plugin skill 会有命名空间,抱歉)。之后,
使用 `/plugin marketplace update` 拉取更新。
**或者手动放置该文件夹:**
- **项目:** `.claude/skills/slopsec/`
- **个人:** `~/.claude/skills/slopsec/`
无论哪种方式,你也可以直接询问 Claude “在我上线前运行一次安全审查”
或“我的应用安全吗?”,该 skill 会自动触发。
## 9 大分类
1. Secret 与信息泄露 · 2. AuthN 与 AuthZ · 3. Database 与存储 · 4. Injection
与输入 · 5. Session、token 与 cookie · 6. 前端信任边界 · 7. Rate
limiting 与暴露面 · 8. AI 专属 · 9. 运维、日志与依赖
## 范围与道德规范
仅用于**防御性**强化和**经授权**的审查。审计你拥有
或获得明确许可测试的应用。不要探测他人的应用。
## 致谢
这 50 条原则改编自一份被广泛分享的、关于 vibe-coded
应用常见漏洞的清单。Skill 结构和审计工作流为原创。
## 许可证
MIT
标签:AI代码审计, CISA项目, Claude插件, SaaS应用, StruQ, 服务器监控, 防御加固