detecting-sensitive-data-exposure
仓库创建 2026年6月24日最近提交 21 天前SkillHot 收录 21 天前
▸ 精选理由
覆盖多种文件类型并排除Vault/环境变量占位,能显著降低泄露风险。
这个 Skill 做什么
检测代码与配置中硬编码凭证、日志与响应中泄露的敏感数据。
自动扫描代码和配置,找出硬编码凭证、在日志或响应里泄露的敏感信息(比如 DB 密码、API key、JWT、身份证号、电话、在日志里明文打印等)。在代码审查、预发布或合规检查时用,能覆盖 properties/yml/java 等多种文件类型。特别之处是会排除环境变量或 Vault 占位符、对应 OWASP/CWE 分类,便于定位和优先修复。
▸ 展开 SKILL.md 英文原文
SQIsoft 웹 애플리케이션에서 민감정보 노출(Sensitive Data Exposure) 취약점을 검사한다. 하드코딩 시크릿(DB 비밀번호·API 키·JWT 시크릿·초기 비밀번호), 개인정보(주민번호·이메일·전화번호) 평문 저장·로그 출력, 응답 DTO 과다 필드 노출, 예외 스택트레이스 사용자 노출을 탐지한다. properties/yml/xml/.java/.jsp 전 계층을 검사하며 환경변수·Vault placeholder는 오탐 제외한다. CWE-200(정보노출), CWE-798(하드코딩 자격증명), OWASP A02:2021(암호화 실패)에 대응.
0
Stars
0
Forks
16
仓库内 Skill
+0
7 日增星
安装 / 使用
给你的 Agent 一句话(通用)
帮我安装这个 skill:https://raw.githubusercontent.com/bs-koo/gx-security/main/skills/detecting-sensitive-data-exposure/SKILL.md或 curl 直取 SKILL.md
curl -fsSL "https://raw.githubusercontent.com/bs-koo/gx-security/main/skills/detecting-sensitive-data-exposure/SKILL.md"SKILL.MD 节选查看完整文件 ↗
# 민감정보 노출 검사 (Sensitive Data Exposure / Hardcoded Secrets) ## When to Use 다음 중 하나라도 해당하면 이 스킬을 실행한다. - SQIsoft 프로젝트(`sqisoft-sef-2026`, `Gseed_Web_Renew`)의 **설정 파일·소스 코드에 DB 비밀번호·API 키·JWT 시크릿이 평문으로 박혀 있는지** 점검할 때 - **로그(log.info/System.out.println)에 비밀번호·주민번호·개인정보가 출력**되는지 확인할 때 - 응답 DTO나 REST API 응답에 **비밀번호 해시·내부 필드가 불필요하게 포함**되는지 검토할 때 - **예외 스택트레이스가 사용자에게 그대로 노출**되는지 확인할 때 - 보안 코드 리뷰·출시 전 점검·형상관리(SVN/Git) 커밋 전 시크릿 스캔 **이 스킬을 쓰지 않을 때:** SQL 인젝션·XSS·CSRF 등 다른 취약점 클래스(→ 해당 스킬 사용). ## Prerequisites - 대상 프로젝트 소스에 대한 읽기 접근 - (선택, 권장) `semgrep` 설치 — 없으면 `scripts/scan_secrets.py`가 grep-fallback으로 동작 - 스택 판별 참고: `references/stack-patterns.md` ## Workflow ### 0단계 — 스택 자동 감지 대상 경로의 루트 신호를
via SKILL·HOT · 数据来自 GitHub 公开信息 · 原文版权归作者所有