Token导航 LogoToken导航TokenDH.com
研究检索敏感数据github未标认证来源可访问许可证需确认审计通过

secure-development-policy安全发展政策

Agent Skill

secure-development-policy 用于查找、检索和筛选相关信息,适合在 Codex、Claude、Cursor、Gemini CLI 中需要根据关键词、任务场景或来源线索快速定位候选结果时使用。可结合来源仓库、安装命令和原始 README 继续核验具体用法。安装前建议确认权限范围、维护状态,以及是否会触发联网、命令执行或文件读写。

总安装

218

周安装

9

GitHub Stars

219

下载量

71
CodexClaudeCursorGemini CLI

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

2

许可证

unknown

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:secure-development-policy(安全发展政策)
来源仓库:https://github.com/hack23/cia
仓库路径:skills/secure-development-policy
安装命令:
npx skills add https://github.com/hack23/cia --skill secure-development-policy
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。该命令会通过 npx skills 从第三方来源获取 Skill;本站只展示命令,不托管安装包,也不自动执行。

skills.shnpx skills
npx skills add https://github.com/hack23/cia --skill secure-development-policy

简介

用于生成符合企业标准的软件开发安全政策草案。

  • 适合在合规审计或内部制度建设时提供结构化模板与条款建议。
  • 通过 GitHub 仓库安装,使用 npx 命令输入组织信息后自动生成初稿。
  • 政策需经法务与运维团队联合评审,确保可落地且无法律冲突。
  • secure-development-policy 属于研究检索类 Skill,可作为该场景下的辅助能力补充。

SKILL.md

Secure Development Policy Skill

Purpose

This skill enforces the Hack23 Secure Development Policy across the CIA platform. It provides actionable guidance for SAST/DAST integration, dependency scanning, code signing, and policy compliance verification in daily development workflows.

When to Use This Skill

Apply this skill when:

  • ✅ Reviewing PRs for policy compliance
  • ✅ Configuring CI/CD security scanning pipelines
  • ✅ Adding or updating dependencies
  • ✅ Setting up new development environments
  • ✅ Investigating security scan findings
  • ✅ Preparing code for release
  • ✅ Auditing existing code against policy requirements

Do NOT use for:

  • ❌ High-level SDLC planning (use secure-development-lifecycle)
  • ❌ Runtime security monitoring (use incident-response)
  • ❌ Architecture-level security design (use security-architecture-validation)

Policy Requirements

1. Static Application Security Testing (SAST)

Required Tools:

ToolPurposeCI IntegrationBlocking?
CodeQLSemantic code analysisGitHub ActionsYes — zero critical/high
SonarCloudCode quality + securityGitHub ActionsYes — quality gate
SpotBugsJava bug detectionMaven pluginAdvisory

CodeQL Configuration:

# .github/workflows/codeql.yml
- uses: github/codeql-action/analyze@v3
  with:
    languages: java
    queries: +security-extended

SonarCloud Quality Gate:

# Required passing conditions
- No new critical issues
- No new high security hotspots
- Coverage ≥ 80% on new code
- Duplication < 3% on new code

Developer Actions:

□ Run CodeQL locally before pushing: codeql database create --language=java
□ Check SonarCloud dashboard after PR creation
□ Address all critical/high findings before merge
□ Document false positives with justification

2. Dynamic Application Security Testing (DAST)

Required Scanning:

Scan TypeToolFrequencyScope
BaselineOWASP ZAPEvery releaseFull application
API ScanOWASP ZAPEvery releaseREST endpoints
AuthenticatedOWASP ZAPQuarterlyAdmin workflows

ZAP Integration:

# GitHub Actions ZAP scan
- name: ZAP Scan
  uses: zaproxy/action-baseline@v0.14.0
  with:
    target: 'https://staging.cia.hack23.com'
    rules_file_name: '.zap/rules.tsv'

Handling DAST Findings:

  1. Critical/High — Block release, fix immediately
  2. Medium — Fix within current sprint
  3. Low/Informational — Track in backlog, fix within 30 days

3. Dependency Scanning

Required Checks:

ToolPurposeTriggerBlocking?
OWASP Dependency CheckKnown CVE detectionPR + weeklyYes — critical/high
DependabotAutomated updatesContinuousAdvisory
GitHub Advisory DBVulnerability alertsContinuousYes — critical
License CheckLicense compliancePRYes — incompatible

Maven Configuration:

<plugin>
    <groupId>org.owasp</groupId>
    <artifactId>dependency-check-maven</artifactId>
    <configuration>
        <failBuildOnCVSS>7</failBuildOnCVSS>
        <suppressionFile>dependency-check-suppression.xml</suppressionFile>
    </configuration>
</plugin>

Adding New Dependencies — Mandatory Checklist:

□ Check GitHub Advisory DB for known vulnerabilities
□ Verify license compatibility (Apache 2.0 preferred)
□ Run: mvn dependency-check:check
□ Review transitive dependencies
□ Document justification in PR description
□ Verify no critical/high CVEs
□ Update SBOM if maintained

4. Code Signing and Integrity

Commit Signing:

# All commits should be signed
git config --global commit.gpgsign true
git config --global user.signingkey <GPG-KEY-ID>

Artifact Integrity:

  • Maven builds produce checksums for all artifacts
  • Release artifacts are signed
  • Docker images use content trust
  • CloudFormation templates are versioned and checksummed

5. Secure Coding Standards

Mandatory Practices:

PracticeEnforcementTool
Input validationAll user inputsSpring Validation + custom
Output encodingAll rendered dataVaadin built-in + manual
Parameterized queriesAll database accessJPA/Hibernate
Error handlingNo info leakageCustom exception handlers
LoggingNo sensitive dataSLF4J + Logback
AuthenticationSpring SecurityFramework default
CSRF protectionAll state changesSpring Security

Banned Patterns:

// BANNED: String concatenation in queries
entityManager.createQuery("SELECT p FROM Person p WHERE p.id = " + id);

// BANNED: Logging sensitive data
log.info("User login: " + username + " password: " + password);

// BANNED: Disabling CSRF
http.csrf().disable(); // Only if explicitly justified and documented

// BANNED: Hardcoded credentials
private static final String API_KEY = "sk-1234567890";

Policy Compliance Verification

PR Review Checklist

□ CodeQL scan passes (zero critical/high alerts)
□ SonarCloud quality gate passes
□ OWASP Dependency Check passes (CVSS < 7)
□ No banned code patterns detected
□ Input validation present for all user inputs
□ Output encoding verified for rendered data
□ No secrets or credentials in code
□ Commit is signed (GPG or SSH)
□ Test coverage meets thresholds (80% line, 70% branch)
□ Security-relevant changes documented

Quarterly Audit Checklist

□ All dependencies updated to latest stable
□ No open critical/high Dependabot alerts
□ DAST scan completed and findings addressed
□ Security documentation current
□ ISMS controls verified
□ Threat model reviewed and updated
□ Access controls reviewed

ISMS Alignment

Policy AreaISO 27001NIST CSFCIS Controls
SASTA.8.28, A.8.29PR.IP-12CIS 16.4
DASTA.8.29, A.8.33DE.CM-8CIS 16.6
Dependency ScanA.8.19, A.8.28ID.SC-2CIS 16.7
Code SigningA.8.24, A.8.26PR.DS-6CIS 2.7
Secure CodingA.8.25, A.8.28PR.IP-12CIS 16.1

References

适合场景

01

用户想查找某类 Agent Skill 时

02

需要根据任务场景推荐可安装能力包时

03

需要对比不同来源的安装命令和来源信息时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

Codex

36.13%
按下载量换算26

Claude

28.88%
按下载量换算21

Cursor

16.62%
按下载量换算12

Gemini CLI

9.04%
按下载量换算6

安全审计

Gen Agent Trust Hub

通过

Socket

通过

Snyk

通过

权限和风险

敏感数据

该 Skill 可能接触密钥、Token、环境变量或敏感配置,应进入高风险复核队列,默认不自动发布。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。当前只有一个来源,正式发布前建议补源仓库或其他目录站核验。

来源信息

继续浏览同类 Skills