Token导航 LogoToken导航TokenDH.com
研究检索敏感数据github未标认证来源可访问许可证需确认审计通过

security-review安全审查

Agent Skill

用于辅助安全审计、权限检查、凭据风险、认证流程和常见漏洞排查。它适合让 Agent 梳理敏感配置、检查依赖风险、分析鉴权逻辑或生成安全复核清单。使用时不能把工具输出直接当最终结论,涉及密钥、令牌、用户数据或生产系统时,应先确认最小权限、脱敏方式和操作边界。

总安装

356

周安装

15

GitHub Stars

6

下载量

125
CodexClaudeCursorGemini CLI

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

2

许可证

unknown

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:security-review(安全审查)
来源仓库:https://github.com/troykelly/codex-skills
仓库路径:skills/security-review
安装命令:
npx skills add https://github.com/troykelly/codex-skills --skill security-review
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。该命令会通过 npx skills 从第三方来源获取 Skill;本站只展示命令,不托管安装包,也不自动执行。

skills.shnpx skills
npx skills add https://github.com/troykelly/codex-skills --skill security-review

简介

安全审查技能用于辅助安全审计、权限检查和常见漏洞排查。security-review 属于研究检索类 Skill,可作为该场景下的辅助能力补充。

  • 适用于梳理敏感配置、分析依赖风险或生成安全复核清单的场景。
  • 使用时不能将工具输出直接当作最终结论,需结合人工判断。
  • 涉及密钥、令牌或生产系统时,应先确认最小权限和脱敏方式。
  • 该技能归类于研究检索类别,适合安全评估和合规检查场景。

SKILL.md

Security Review

Overview

Dedicated security review for code handling authentication, authorization, user input, APIs, databases, or credentials.

Core principle: Security issues require specialized attention beyond general code review.

Trigger: This review is MANDATORY when changes touch security-sensitive paths.

Announce at start: "I'm performing a security review of this code."

When Required

This skill is MANDATORY when ANY of these files are modified:

PatternExamples
**/auth/**src/auth/login.ts, lib/auth/session.js
**/security/**src/security/encryption.ts
**/middleware/**src/middleware/authenticate.ts
**/api/**src/api/endpoints.ts
**/*password*utils/passwordHash.ts
**/*token*services/tokenService.ts
**/*secret*config/secrets.ts
**/*credential*lib/credentials.js
**/*session*middleware/session.ts
**/routes/**src/routes/protected.ts
**/*.sqlmigrations/001_users.sql

Check with:

git diff --name-only HEAD~1 | grep -E '(auth|security|middleware|api|password|token|secret|credential|session|routes|\.sql)'

OWASP Top 10 Checklist

Review against each category:

1. Injection (A03:2021)

CheckVerify
SQL InjectionAll queries use parameterized statements
Command InjectionNo user input in shell commands, or properly escaped
LDAP InjectionLDAP queries use proper escaping
XPath InjectionXPath queries use parameterized approach
Template InjectionTemplate engines configured safely
// VULNERABLE
db.query(`SELECT * FROM users WHERE id = '${userId}'`);

// SECURE
db.query('SELECT * FROM users WHERE id = ?', [userId]);

2. Broken Authentication (A07:2021)

CheckVerify
Password StoragePasswords hashed with bcrypt/argon2 (not MD5/SHA1)
Session ManagementSecure, HttpOnly, SameSite cookies
Token HandlingJWTs signed, validated, short-lived
Brute Force ProtectionRate limiting on auth endpoints
Credential ExposureNo credentials in logs, errors, or responses

3. Sensitive Data Exposure (A02:2021)

CheckVerify
Data in TransitHTTPS enforced, TLS 1.2+
Data at RestSensitive data encrypted
Secrets in CodeNo hardcoded API keys, passwords, tokens
Error MessagesNo sensitive info in error responses
LoggingNo sensitive data logged
# Check for hardcoded secrets
grep -rE '(password|secret|api_key|token)\s*[:=]\s*["\047][^"\047]+["\047]' src/

4. XML External Entities (A05:2021)

CheckVerify
XML ParsingExternal entities disabled
DTD ProcessingDTD processing disabled if not needed

5. Broken Access Control (A01:2021)

CheckVerify
Authorization ChecksEvery endpoint verifies permissions
Direct Object ReferencesObject access validated against user
Privilege EscalationCannot elevate own privileges
CORSProperly restricted origins
Method RestrictionOnly allowed HTTP methods accepted

6. Security Misconfiguration (A05:2021)

CheckVerify
Default CredentialsNo default passwords in use
Error HandlingStack traces not exposed to users
Security HeadersCSP, X-Frame-Options, etc. set
Debug ModeDisabled in production
Unnecessary FeaturesUnused endpoints/features removed

7. Cross-Site Scripting (A03:2021)

CheckVerify
Output EncodingUser input encoded before display
DOM XSSinnerHTML not used with user input
Template SafetyTemplate engine auto-escapes
CSPContent Security Policy configured
// VULNERABLE
element.innerHTML = userInput;

// SECURE
element.textContent = userInput;
// OR
element.innerHTML = DOMPurify.sanitize(userInput);

8. Insecure Deserialization (A08:2021)

CheckVerify
Object DeserializationUntrusted data not deserialized
JSON ParsingSafe JSON.parse usage
Type ValidationDeserialized objects validated

9. Using Components with Known Vulnerabilities (A06:2021)

CheckVerify
Dependency Auditpnpm audit / pip audit clean
Outdated PackagesNo critically outdated dependencies
CVE CheckNo known CVEs in dependencies
# Run dependency audit
pnpm audit --prod
# or
pip-audit

10. Insufficient Logging & Monitoring (A09:2021)

CheckVerify
Auth EventsLogin success/failure logged
Access ControlPermission denials logged
Input ValidationValidation failures logged
Sensitive ActionsAdmin actions logged
Log IntegrityLogs protected from tampering

Review Process

Step 1: Identify Security-Sensitive Changes

# List changed files matching security patterns
git diff --name-only HEAD~1 | grep -E '(auth|security|middleware|api|password|token|secret|session)'

Step 2: Review Each File

For each security-sensitive file:

  1. Read the entire file (not just diff)
  2. Check against all 10 OWASP categories
  3. Note any findings with severity

Step 3: Check Dependencies

# Audit dependencies
pnpm audit --prod

# Check for outdated
pnpm outdated

Step 4: Document Findings

Use severity levels:

SeverityDescriptionAction
CRITICALExploitable vulnerability, data breach riskMUST fix before merge
HIGHSignificant security weaknessMUST fix before merge
MEDIUMDefense-in-depth issueSHOULD fix before merge
LOWMinor improvementMAY fix in future issue

Step 5: Add Security Section to Review Artifact

Add to the main review artifact:

### Security Review

**Security-Sensitive:** YES
**Reviewed By:** [WORKER_ID or codex-subagent security-reviewer]
**OWASP Categories Checked:** 10/10

#### Security Findings

| # | OWASP Category | Severity | Finding | Status |
|---|----------------|----------|---------|--------|
| 1 | A03 Injection | CRITICAL | SQL injection in findUser() | FIXED |
| 2 | A02 Sensitive Data | HIGH | API key in config.ts | DEFERRED #456 |
| 3 | A01 Access Control | MEDIUM | Missing auth on /admin | FIXED |

#### Dependency Audit

pnpm audit: 0 vulnerabilities

**Security Review Status:** [PASS|ISSUES_FIXED|ISSUES_DEFERRED]

Security Review Artifact (Standalone)

If security review is extensive, post as separate comment:

<!-- SECURITY_REVIEW:START -->
## Security Review

| Property | Value |
|----------|-------|
| Issue | #123 |
| Reviewer | `security-reviewer` subagent (codex-subagent) |
| Reviewed | 2025-12-29T10:30:00Z |

### Files Reviewed

- src/auth/login.ts
- src/middleware/authenticate.ts
- src/api/users.ts

### OWASP Checklist Results

| # | Category | Status | Notes |
|---|----------|--------|-------|
| A01 | Broken Access Control | PASS | Auth middleware on all protected routes |
| A02 | Cryptographic Failures | PASS | bcrypt for passwords, TLS enforced |
| A03 | Injection | FIXED | Parameterized SQL queries now |
| A04 | Insecure Design | PASS | - |
| A05 | Security Misconfiguration | PASS | - |
| A06 | Vulnerable Components | PASS | pnpm audit clean |
| A07 | Auth Failures | PASS | Rate limiting, secure sessions |
| A08 | Data Integrity Failures | PASS | - |
| A09 | Logging Failures | NOTE | Consider adding auth failure logging |
| A10 | SSRF | N/A | No server-side requests |

### Dependency Audit

found 0 vulnerabilities

**Security Review Status:** PASS
<!-- SECURITY_REVIEW:END -->

Checklist

Before completing security review:

  • All changed security-sensitive files reviewed
  • All 10 OWASP categories checked
  • Dependency audit run
  • All CRITICAL/HIGH findings fixed
  • Any deferred findings have tracking issues
  • Security section added to review artifact
  • Security-Sensitive marked YES in main artifact

Integration

This skill is triggered by:

  • Changes to security-sensitive file patterns
  • Explicit invocation
  • codex-subagent security-reviewer

This skill integrates with:

  • comprehensive-review - Security is criterion #4
  • review-gate - Verifies security review for sensitive changes

This skill is enforced by:

  • .codex/rules/security-sensitive.md conditional rules
  • PR gate automation (block PR if security-sensitive without review)

适合场景

01

用户想查找某类 Agent Skill 时

02

需要根据任务场景推荐可安装能力包时

03

需要对比不同来源的安装命令和来源信息时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

Codex

34.63%
按下载量换算43

Claude

31.92%
按下载量换算40

Cursor

17.69%
按下载量换算22

Gemini CLI

8.37%
按下载量换算10

安全审计

Gen Agent Trust Hub

通过

Socket

通过

Snyk

通过

权限和风险

敏感数据

该 Skill 可能接触密钥、Token、环境变量或敏感配置,应进入高风险复核队列,默认不自动发布。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。当前只有一个来源,正式发布前建议补源仓库或其他目录站核验。

来源信息

继续浏览同类 Skills