Erkan3034/aegis

GitHub: Erkan3034/aegis

一款面向 AI 编程助手的工业级安全审计技能插件,可自动执行 OWASP Top 10 漏洞扫描与红队渗透测试并生成生产级修复方案。

Stars: 0 | Forks: 0

# Aegis — 面向 AI 编程助手的工业级安全审计技能

面向 AI Agent 的红队安全审计、OWASP 漏洞扫描与渗透测试技能
兼容 Claude Code、Cursor、Antigravity、Windsurf、OpenAI Codex 和 Copilot 的通用 Agent 技能。

Compatibility Category License Star

## 概述 **Aegis** 是一款专为 AI 编程助手设计的开源**安全技能**。它能将 AI 工具转化为资深应用安全工程师和红队渗透测试专家。 无论你需要 **Claude Code 安全技能**、**Cursor 安全规则**、**Windsurf 安全规则**,还是 **Antigravity agent 技能**,Aegis 都能提供自动化的 8 阶段代码审计、OWASP Top 10 漏洞扫描、多租户 IDOR 验证、Supabase/PostgreSQL 安全检查,以及可直接投入生产环境的代码修复方案。 ## 核心安全功能 - **自动化 OWASP Top 10 代码审计**:检测 SQL 注入、远程代码执行 (RCE)、SSRF、访问控制失效 (BAC) 以及 XSS 攻击向量。 - **深度身份验证与 JWT 校验**:扫描弱 token 生命周期、缺失的签名验证、不安全的 `localStorage` 使用以及 cookie 标志配置错误。 - **多租户隔离与 IDOR 测试**:审计 API 处理程序、路由参数和 Supabase RLS 策略,排查跨租户数据泄露风险。 - **绕过与密钥扫描器**:在代码库中检索 `"dev-token"`、硬编码的 API key、模拟身份验证绕过以及未经身份验证的 endpoint。 - **即用型生产级修复**:为每个识别出的漏洞生成精确、安全的替换代码片段。 ## 多 Agent 兼容性矩阵 | AI 助手 | 支持的技能格式 | 状态 | 安装路径 | |---|---|:---:|---| | **Antigravity / Gemini Agent** | Agent 技能 (`SKILL.md`) | 激活 | `.agents/skills/aegis/` | | **Cursor** | MDC 规则 (`.mdc`) | 激活 | `.cursor/rules/aegis.mdc` | | **Claude Code** | Agent 技能 / `CLAUDE.md` | 激活 | `CLAUDE.md` / `skills/` | | **Windsurf** | `.windsurfrules` | 激活 | `.windsurfrules` | | **OpenAI Codex / ChatGPT** | System Prompt | 激活 | Custom Instructions / Prompt | | **Roo Code / Cline** | Custom Mode / Instructions | 激活 | `.clinerules` | ## 快速安装 ### 选项 1:Agent 技能 CLI(推荐) 直接使用通用的 AI Agent 技能 CLI 进行安装: ``` npx skills add https://github.com/erkan3034/aegis ``` 或者安装特定的技能变体: ``` npx skills add https://github.com/erkan3034/aegis --skill aegis ``` ### 选项 2:直接下载文件(安全的 PowerShell / Bash) **Windows PowerShell:** ``` New-Item -ItemType Directory -Force -Path .agents\skills\aegis; Invoke-WebRequest -Uri https://raw.githubusercontent.com/erkan3034/aegis/main/skills/aegis/SKILL.md -OutFile .agents\skills\aegis\SKILL.md ``` **Linux / macOS Bash:** ``` mkdir -p .agents/skills/aegis && curl -sSL https://raw.githubusercontent.com/erkan3034/aegis/main/skills/aegis/SKILL.md -o .agents/skills/aegis/SKILL.md ``` ### 选项 3:Cursor MDC 规则设置 对于 **Cursor** 用户,直接将原生的 MDC 规则下载到 `.cursor/rules/` 目录中: **Windows PowerShell:** ``` New-Item -ItemType Directory -Force -Path .cursor\rules; Invoke-WebRequest -Uri https://raw.githubusercontent.com/erkan3034/aegis/main/integrations/cursor/aegis.mdc -OutFile .cursor\rules\aegis.mdc ``` **Linux / macOS:** ``` mkdir -p .cursor/rules && curl -sSL https://raw.githubusercontent.com/erkan3034/aegis/main/integrations/cursor/aegis.mdc -o .cursor/rules/aegis.mdc ``` ## 如何触发 Aegis 安全审计 使用以下任意指令提示你的 AI 助手: - `"Run Aegis security audit on this repository."`(对此代码库运行 Aegis 安全审计。) - `"Audit authentication routes and database policies for security vulnerabilities."`(审计身份验证路由和数据库策略的安全漏洞。) - `"Perform an 8-phase red-team OWASP review and generate production fixes."`(执行 8 阶段红队 OWASP 审查并生成生产级修复。) ## 8 阶段安全审计工作流 1. **第 1 阶段:架构与攻击面分析** — 梳理客户端、中间件、API 路由和数据库的信任边界。 2. **第 2 阶段:身份验证安全审计** — 评估 JWT 校验、token 存储(`HttpOnly` 与 `localStorage` 的对比)以及 cookie 属性。 3. **第 3 阶段:授权与多租户隔离** — 测试 RBAC、ABAC、IDOR 漏洞以及权限提升。 4. **第 4 阶段:前端安全审计** — 审计客户端 bundle 暴露、XSS 攻击向量以及危险的 DOM 渲染。 5. **第 5 阶段:后端与 API 安全审计** — 验证服务端所有权检查、速率限制和上传安全性。 6. **第 6 阶段:基础设施与强化审计** — 评估 CSP、CORS、HSTS、安全标头以及密钥管理。 7. **第 7 阶段:依赖项与供应链审计** — 检查依赖清单中的已知 CVE 漏洞和供应链风险。 8. **第 8 阶段:红队攻击模拟** — 模拟 token 伪造、跨租户资源访问以及中间件绕过。 ## 12 部分安全审计输出报告 Aegis 会生成一份结构化的 12 部分审计报告: 1. 执行安全摘要 2. 严重发现摘要 3. 完整漏洞表(包含 CVSS 严重性评级) 4. 攻击面图谱 5. 生产就绪度评分 (/10) 6. 详细发现与概念验证 (PoC) 7. 紧急严重漏洞修复清单 8. 推荐的安全架构改进 9. 安全重构代码建议(即用型修复) 10. 安全强化清单 11. OWASP Top 10 映射表 12. 最终安全结论 请在 [`examples/SAMPLE_SECURITY_REPORT.md`](examples/SAMPLE_SECURITY_REPORT.md) 中查看完整的示例审计输出。 ## 搜索与发现关键词 `agent-skill` • `security-skill` • `ai-security-auditor` • `claude-code-security-skill` • `cursor-rules-security` • `windsurf-rules-security` • `red-team-ai-skill` • `owasp-top-10-scanner` • `vulnerability-scanner-prompt` • `penetration-testing-skill` • `antigravity-skill` • `code-security-audit` • `zero-trust-security` ## 许可证 基于 [MIT 许可证](LICENSE) 分发。
标签:AI插件, CISA项目, Libemu, Web报告查看器, 测试用例, 防御加固