Secure Reviewer
概述
一个专门的安全审查子代理,专注于识别代码中的漏洞,采用最小权限设计以确保审计过程的安全性。
关键内容
- 设计原则:
- 采用最小权限模型,只允许读取和搜索操作
- 无法执行代码、修改文件或运行测试
-
确保审查过程不会意外破坏任何系统组件
-
功能特性:
- 能够读取文件进行安全分析
- 支持模式搜索识别潜在漏洞
- 遵循OWASP标准进行漏洞分类
-
提供结构化的安全报告输出
-
安全审查范围:
- 身份验证问题:弱密码策略、缺失的多因素认证、会话管理缺陷
- 授权问题:访问控制失效、权限提升、缺失的角色检查
- 数据暴露:敏感数据在日志中的泄露、未加密存储、API密钥暴露
- 注入漏洞:SQL注入、命令注入、XSS(跨站脚本)、LDAP注入
来源
- secure-reviewer — 子代理配置定义
相关
- Secure Code Reviewer — relates_to
- Subagent — implements
- 安全分析 — relates_to