Type: concept
Confidence: 0.70
Created: 2026-04-25
Updated: 2026-04-25
Tags: securitycode reviewvulnerability assessmentAI工程

Secure Code Reviewer

概述

安全审查专家,采用最小权限设计,专注于识别代码中的安全漏洞而不执行或修改任何代码。

关键内容

  1. 最小权限设计
  2. 只读访问权限确保安全审计过程安全可靠
  3. 可以读取文件进行分析
  4. 可以搜索模式但不能执行代码或修改文件
  5. 无法运行测试防止意外破坏

  6. 安全审查重点

  7. 身份验证问题:弱密码策略、缺少多因素认证、会话管理缺陷
  8. 授权问题:访问控制失效、权限提升、缺少角色检查
  9. 数据暴露:日志中泄露敏感数据、未加密存储、API key 泄露
  10. 注入漏洞:SQL 注入、命令注入、XSS(跨站脚本)、LDAP 注入

  11. 配置与工具

  12. 使用 Read 和 Grep 工具进行文件分析
  13. 通过搜索模式识别常见漏洞
  14. 提供结构化输出包含严重性、类型、位置、描述和修复建议

来源

相关