chain-analysis
把多个漏洞候选关联成可利用的攻击链并生成场景。
相关性达标的全量 Skills(含未精选长尾)· 共 2249 个
把多个漏洞候选关联成可利用的攻击链并生成场景。
整合73种扫描器与AI自测,生成统一的源码漏洞报告。
审计项目依赖以发现已知漏洞、恶意包与供应链风险。
防止 SQL 注入、ORM 误用与凭据泄露并推行最小权限策略。
阻止使用弱密码学、可预测 RNG、短密钥与非恒时比较等错误用法。
提供严格的 CORS 配置策略与中间件/网关实现建议。
为 Dockerfile、OCI 镜像与 Kubernetes 配置提供加固规则与审查准则。
将生成的代码与 OWASP/CWE/SANS Top 25 对照并打标签以便审计追溯。
加固 CI/CD 流水线以防供应链攻击、密钥外泄与作业滥用。
身份认证与授权安全规则:JWT/OAuth/会话/密码与多因素等最佳实践。
对 HTTP/GraphQL/gRPC 等 API 应用 OWASP Top10 的安全校验与最佳实践。
为 WebSocket 提供握手校验、授权、消息限流与加密连接等安全策略。
防止服务器端模板注入(SSTI),通过绑定变量与静态模板源避免执行风险。
检测拼写相似、依赖混淆与恶意包的供应链安全规则与检查。
基于允许列表与解析验证的 SSRF 防御规则,阻止内网与元数据泄露。
为无服务器函数(Lambda/Cloud Functions/Azure)提供安全加固与最佳实践。
在代码生成与审查中应用 OWASP/CWE 模式以防止常见漏洞。
检测代码中的硬编码密钥、令牌与凭证并给出拦截策略。
涵盖模型加载、数据/模型投毒、PII 与模型血缘的安全建议。
最小权限设计、密钥轮换、MFA 与跨账号访问的 IAM 最佳实践集合。
对 Terraform/CloudFormation/Pulumi 的状态、提供者、漂移与秘密管理提出加固规则。
保护 GraphQL API:限制查询深度/复杂度、禁用生产 introspection 与字段级授权。
提供前端防护建议:XSS、CSP、CORS、SRI 与 iframe/Trusted Types 等策略。
对用户上传文件做魔数校验、名称清洗、大小限制与隔离存储等防护。
服务端记录完整错误日志,外部返回通用且脱敏的错误信息。
针对 Electron 应用的一套渲染器隔离与 IPC/导航安全规则。
在真实目标上用确定性探针确认或排除漏洞候选项。
阻止不安全反序列化,推荐模式化与类型白名单替代。
对项目依赖进行漏洞与恶意包审计,管理锁定版本与供应链风险。
防止 SQL 注入、ORM 误用与凭证泄露并强化最小权限。
阻止弱加密用法、可预测 RNG 与不安全比较等加密滥用。
提供严格的 CORS 配置建议,避免通配符与凭据泄露。
为 Docker/OCI/K8s/Helm 提供镜像与清单硬化规则。
对生成代码进行 OWASP/CWE/SANS 控件映射与可追溯标注。
加强 GitHub Actions/GitLab CI 等流水线的安全,防止供应链与密钥泄露。
关于 JWT、OAuth2/OIDC、会话管理与 MFA 的认证授权安全规则。
提供基于 OWASP 的 API 安全规则与鉴权、输入校验建议。
为 AI 编码工作提供一套持续的工程化编码流程与习惯准则。
在声称完成前,用实际运行的证据验证变更是否真的生效。
启动并加载整个 better-coding 工作流到会话与项目中以保持一致性。