资讯详情

资讯详情

vulnerability-scanner - SKILL

name: vulnerability-scannerdescription: “Advanced vulnerability analysis principles. OWASP 2025, Supply Chain Security, attack surface mapping, risk prioritization.”risk: criticalsource: communitydate_added: “2026-02-27”漏洞扫描器Vulnerability Scanner像攻击者一样思考像专家一样防御。2025 年威胁格局意识。 运行时脚本执行以进行自动化验证脚本用途用法scripts/security_scan.py验证安全原则是否已应用python scripts/security_scan.py project_path 参考文件文件用途checklists.mdOWASP Top 10、认证、API、数据保护清单1. 安全专家思维模式核心原则原则应用假设已被攻破按攻击者已在系统内部来设计零信任永不信任始终验证纵深防御多层防护无单点失效最小权限仅授予最低必要访问权限安全失败出错时拒绝访问威胁建模问题扫描之前先问我们在保护什么资产谁会攻击威胁行为者他们会如何攻击攻击向量影响是什么业务风险2. OWASP Top 10:2025风险类别排名类别思考内容A01访问控制失效谁能访问什么IDOR、SSRFA02安全配置错误默认配置、响应头、暴露的服务A03软件供应链 依赖项、CI/CD、构建完整性A04加密失败弱加密、暴露的密钥A05注入用户输入 → 系统命令A06不安全的设计有缺陷的架构A07认证失败会话、凭据管理A08完整性失败未签名的更新、被篡改的数据A09日志与告警盲区、无监控A10异常条件 错误处理、fail-open 状态2025 年主要变化2021 → 2025 变化 ├── SSRF 并入 A01访问控制 ├── A02 被提升云/容器配置 ├── A03 新增供应链重点关注 ├── A10 新增异常条件 └── 关注点转变根本原因 症状3. 供应链安全A03攻击面向量风险要问的问题依赖项恶意包我们是否审计新增的依赖锁定文件完整性攻击它们是否已提交构建流水线CI/CD 入侵谁可以修改注册表域名仿冒来源已验证防御原则验证包完整性校验和固定版本审计更新关键依赖使用私有注册表签名并验证工件4. 攻击面映射要映射的内容类别元素入口点API、表单、文件上传数据流输入 → 处理 → 输出信任边界认证/授权被检查的位置资产密钥、PII、业务数据优先级矩阵风险 可能性 × 影响 高影响 高可能性 → 严重 高影响 低可能性 → 高 低影响 高可能性 → 中 低影响 低可能性 → 低5. 风险优先级排序CVSS 上下文因素权重问题CVSS 分数基础严重性漏洞有多严重EPSS 分数被利用的可能性它是否正在被利用资产价值业务上下文什么面临风险暴露程度攻击面是否面向互联网优先级决策树它是否正在被积极利用EPSS 0.5 ├── 是 → 严重立即行动 └── 否 → 检查 CVSS ├── CVSS ≥9.0 → 高 ├── CVSS 7.0-8.9 → 考虑资产价值 └── CVSS 7.0 → 安排稍后处理6. 异常条件A10 - 新增Fail-Open 与 Fail-Closed场景Fail-Open不好Fail-Closed好认证错误允许访问拒绝访问解析失败接受输入拒绝输入超时无限重试限制并中止要检查的内容捕获一切却忽略的异常处理程序安全操作缺少错误处理认证/授权中的竞态条件资源耗尽场景7. 扫描方法论分阶段方法1. 侦察 └── 了解目标 ├── 技术栈 ├── 入口点 └── 数据流 2. 发现 └── 识别潜在问题 ├── 配置审查 ├── 依赖分析 └── 代码模式搜索 3. 分析 └── 验证并排序 ├── 消除误报 ├── 风险评分 └── 攻击链映射 4. 报告 └── 可操作的发现 ├── 清晰的复现步骤 ├── 业务影响 └── 修复指导8. 代码模式分析高风险模式模式风险查找内容查询中的字符串拼接注入SELECT * FROM user_input动态代码执行RCEeval()、exec()、Function()不安全的反序列化RCEpickle.loads()、unserialize()路径操纵目录遍历文件路径中的用户输入禁用安全功能多种verifyFalse、--insecure密钥模式类型指示特征API 密钥api_key、apikey、高熵令牌token、bearer、jwt凭据password、secret、key云AWS_、AZURE_、GCP_前缀9. 云安全注意事项责任共担层您负责提供商负责数据✅❌应用程序✅❌操作系统/运行时视情况视情况基础设施❌✅云特定检查IAM是否应用了最小权限存储是否存在公开存储桶网络安全组是否已收紧密钥是否使用密钥管理器10. 反模式❌ 不要✅ 要做不了解就扫描先映射攻击面对每个 CVE 都告警按可利用性和资产排序忽略误报维护已验证的基线只修症状处理根本原因部署前只扫描一次持续扫描盲目信任第三方依赖验证完整性、审计代码11. 报告原则发现结构每个发现都应回答是什么- 清晰的漏洞描述在哪里- 确切位置文件、行、端点为什么- 根本原因解释影响- 业务后果如何修复- 具体的修复措施严重性分级严重性标准严重RCE、认证绕过、大规模数据泄露高数据泄露、权限提升中范围有限、需要特定条件低信息性、最佳实践记住漏洞扫描发现问题。专家思维对什么重要进行排序。始终问“攻击者会用它做什么”何时使用本技能适用于执行概述中描述的工作流或操作。局限性仅在任务明确匹配上述范围时使用本技能。不要将输出视为特定环境验证、测试或专家审查的替代品。如果缺少必需的输入、权限、安全边界或成功标准请停下来询问澄清。
觉得有用,分享给同行:

为您的企业打造数字门面

稳重轻奢商务风格,端正雅致视觉,长效耐看不易过时。

立即咨询 →