lachydotmcg/slopsec

GitHub: lachydotmcg/slopsec

slopsec 是一个 Claude Code 安全审计 skill,将 AI 生成应用的 50 种常见漏洞转化为可重复执行的 checklist 审计流程,帮助开发者在上线前发现并修复安全问题。

Stars: 15 | Forks: 0

# slopsec **你刚刚是不是收到了一张意想不到的 200 美元 AWS 账单?别再明文“隐藏”你的 API key 了。看来你需要:** 一个可以对你的 **vibe-coded SaaS 应用**进行安全审计的 Claude Code skill,让你的草率代码不仅仅是草率代码,而是安全的草率代码! Bot 一直在不断扫描整个互联网。这里的前提是真实存在的; 新上线的应用在运行 3 小时内就可能被攻击者探测到,使用此工具可以确保你的 AI Agent 不会跳过那些至关重要的安全检查。 slopsec 将 **vibe-coded 应用被攻破的 50 种常见方式**转化为可重复的 审计流程;界定应用范围,走一遍 checklist,验证发现的问题,按 严重程度排定优先级,修复,然后重新验证! 只需运行 `/slopsec`,让 slopsec 来拯救你!(还有你的钱包) ## 包含内容 | 文件 | 用途 | |------|---------| | `SKILL.md` | 该 skill —— 如何运行审计、不可妥协的原则、分类 | | `references/principles.md` | 全部 50 条原则,已分组,包含“检查重点” + “修复方法” | | `references/checklist.md` | 可供你从头到尾执行的勾选式审计 | | `references/severity.md` | P0–P3 评分机制,让灾难性问题优先处理 | | `references/report-template.md` | 发现报告格式 | ## 安装 **作为插件安装(最简单,且可获取更新):** ``` /plugin marketplace add lachydotmcg/slopsec /plugin install slopsec@slopsec /reload-plugins ``` 使用 `/slopsec:slopsec` 运行它(plugin skill 会有命名空间,抱歉)。之后, 使用 `/plugin marketplace update` 拉取更新。 **或者手动放置该文件夹:** - **项目:** `.claude/skills/slopsec/` - **个人:** `~/.claude/skills/slopsec/` 无论哪种方式,你也可以直接询问 Claude “在我上线前运行一次安全审查” 或“我的应用安全吗?”,该 skill 会自动触发。 ## 9 大分类 1. Secret 与信息泄露 · 2. AuthN 与 AuthZ · 3. Database 与存储 · 4. Injection 与输入 · 5. Session、token 与 cookie · 6. 前端信任边界 · 7. Rate limiting 与暴露面 · 8. AI 专属 · 9. 运维、日志与依赖 ## 范围与道德规范 仅用于**防御性**强化和**经授权**的审查。审计你拥有 或获得明确许可测试的应用。不要探测他人的应用。 ## 致谢 这 50 条原则改编自一份被广泛分享的、关于 vibe-coded 应用常见漏洞的清单。Skill 结构和审计工作流为原创。 ## 许可证 MIT
标签:AI代码审计, CISA项目, Claude插件, SaaS应用, StruQ, 服务器监控, 防御加固