Secure Code Reviewer
概述
安全审查专家,采用最小权限设计,专注于识别代码中的安全漏洞而不执行或修改任何代码。
关键内容
- 最小权限设计:
- 只读访问权限确保安全审计过程安全可靠
- 可以读取文件进行分析
- 可以搜索模式但不能执行代码或修改文件
-
无法运行测试防止意外破坏
-
安全审查重点:
- 身份验证问题:弱密码策略、缺少多因素认证、会话管理缺陷
- 授权问题:访问控制失效、权限提升、缺少角色检查
- 数据暴露:日志中泄露敏感数据、未加密存储、API key 泄露
-
注入漏洞:SQL 注入、命令注入、XSS(跨站脚本)、LDAP 注入
-
配置与工具:
- 使用 Read 和 Grep 工具进行文件分析
- 通过搜索模式识别常见漏洞
- 提供结构化输出包含严重性、类型、位置、描述和修复建议
来源
- secure-reviewer — 安全审查专家定义