---
name: security-audit
description: 安全审计。检查 OWASP Top 10 漏洞，评估安全风险。
triggers:
  - 安全检查
  - 漏洞扫描
  - security audit
  - 安全审计
  - 安全评估
tools: [Bash, Read, Grep, Glob]
user-invocable: true
---

# security-audit

安全审计。检查 OWASP Top 10 漏洞，评估安全风险。

## 触发条件

- 新功能上线前安全检查
- 定期安全审计
- 安全事件后排查
- 合规要求检查

## 方法论

### Step 1: 识别攻击面

1. 用户输入点（表单、API 参数）
2. 外部 API 调用
3. 文件操作
4. 数据库查询
5. 认证/授权点

### Step 2: 检查常见漏洞

| 漏洞类型 | 检查点 |
|----------|--------|
| 注入攻击 | SQL、XSS、命令注入、LDAP |
| 认证问题 | 密码存储、会话管理、多因素 |
| 授权问题 | 越权访问、权限提升 |
| 敏感数据 | 明文存储、日志泄露、传输加密 |
| 配置错误 | 默认配置、调试模式、错误信息 |

### Step 3: 评估风险

| 维度 | 评估 |
|------|------|
| 严重程度 | 高/中/低 |
| 利用难度 | 容易/中等/困难 |
| 影响范围 | 全局/模块/单点 |

### Step 4: 输出建议

1. 修复方案
2. 防御措施
3. 最佳实践

## 输出格式

```
## 安全审计报告

### 审计范围
[检查了哪些模块/功能]

### 发现的问题
| 严重程度 | 漏洞类型 | 位置 | 描述 | 建议 |
|----------|----------|------|------|------|
| 高 | SQL 注入 | ... | ... | ... |

### 风险评估
[整体风险等级]

### 修复建议
[优先级排序的修复方案]
```

## 注意事项

- 要检查所有用户输入点
- 要关注敏感数据的处理
- 要检查依赖库的已知漏洞
- 要考虑合规要求（GDPR、等保）
