detecting-auth-session-weaknesses

仓库创建 2026年6月24日最近提交 20 天前SkillHot 收录 20 天前
▸ 精选理由

定位常见认证与会话配置缺陷,减少人工审查工作量。

▸ 风险提示

需要访问源码与运行环境,可能暴露或读取敏感配置信息。

这个 Skill 做什么

检测认证/会话/JWT 弱点,使用 Semgrep 与 AI 上下文验证误报。

审查认证、会话和 JWT 相关的弱点,找出会话固定、弱哈希、JWT 配置错误和缺少 Cookie 安全属性等问题。适合在做登录流程、Token 管理、会话超时或刷新 Token 设计评审时使用。特别之处是先用 Semgrep 做静态检测,再由 AI 根据上下文判断真实风险,能指出比如是否缺失 HttpOnly/Secure/SameSite、是否用 BCrypt、是否重发 session 等具体隐患。

▸ 展开 SKILL.md 英文原文

SQIsoft 웹 애플리케이션에서 인증(Authentication)·세션(Session)·JWT 관련 취약점을 검사한다. 프로젝트 스택(Spring Boot 모던 / JSP·Servlet 레거시)을 자동 감지하여 스택별 Semgrep 룰로 1차 탐지하고, AI가 세션 고정·약한 해시·JWT 설정 오류·쿠키 보안속성 누락을 컨텍스트로 검증한다. 탐지 대상: 세션 재발급 누락(세션 고정), SHA-256 단순 해시 비밀번호(솔트 약함/BCrypt 미사용), JWT 시크릿 하드코딩·서명검증 우회 가능성, 쿠키 Secure/HttpOnly/SameSite 미설정, Refresh Token 쿠키 보안속성 누락, 세션 타임아웃 미설정.

垂直行业认证漏洞会话管理JWTSemgrep通用
0
Stars
0
Forks
16
仓库内 Skill
+0
7 日增星
安装 / 使用
给你的 Agent 一句话(通用)
帮我安装这个 skill:https://raw.githubusercontent.com/bs-koo/gx-security/main/skills/detecting-auth-session-weaknesses/SKILL.md
或 curl 直取 SKILL.md
curl -fsSL "https://raw.githubusercontent.com/bs-koo/gx-security/main/skills/detecting-auth-session-weaknesses/SKILL.md"
SKILL.MD 节选查看完整文件 ↗
# 인증·세션·JWT 취약점 검사

## When to Use

다음 중 하나라도 해당하면 이 스킬을 실행한다.

- 로그인 성공 후 세션 ID가 재발급되는지 확인할 때 (세션 고정 공격 방어 여부)
- 비밀번호 저장 방식이 BCrypt인지, SHA-256 단순 해시인지 확인할 때
- JWT 시크릿 키가 코드·설정 파일에 하드코딩됐는지, 서명 검증이 적절한지 확인할 때
- Refresh Token 쿠키에 `HttpOnly`, `Secure`, `SameSite=Strict` 속성이 있는지 확인할 때
- 세션 타임아웃·동시 세션 제한이 설정됐는지 확인할 때

**이 스킬을 쓰지 않을 때:** 접근통제·IDOR(→ `detecting-broken-access-control`),
CSRF 위조(→ `detecting-csrf-vulnerabilities`), SQL 인젝션·XSS 등 다른 취약점 클래스.

## Prerequisites

- 대상 프로젝트 소스에 대한 읽기 접근
- (선택, 권장) `semgrep` 설치 — 없으면 `scripts/scan_auth.py`가 grep 폴백으로 동작
- 스택 판별 참고: `references/stack-patterns.md`

## Workflow

### 0단계 — 스택 자동 감지

| 스택 | 감지 신호 | 적용 룰 |
|---|---|---|
| `spring-modern` | `buil
via SKILL·HOT · 数据来自 GitHub 公开信息 · 原文版权归作者所有