Skip to content

Latest commit

 

History

2 Commits

Folders and files

NameName
Last commit message
Last commit date
 
 
 
 
 
 

Repository files navigation

vibecoding-security-check

AI 写的代码能跑,但 45% 会引入 OWASP Top 10 级别的安全漏洞。
这个 Skill 在你上线前帮你抓出最致命的安全问题。

Vibe Coding 安全审计 Skill,适用于 Claude Code / OpenClaw / Codex。

三层递进式安全检查(L1 硬性规则 → L2 逻辑安全 → L3 依赖安全),输出结构化安全报告 + 修复建议。不能替代专业渗透测试,但能在上线前帮你系上安全带。


为什么需要这个 Skill

2026 年 4 月,Georgia Tech 发布了 Vibe Security Radar 研究,追踪发现:

  • 2026 年 3 月 AI 代码引入的 CVE 数量(35 个)超过了 2025 年全年(18 个)
  • 45% 的 AI 生成代码会引入 OWASP Top 10 级别的安全漏洞(Cloud Security Alliance
  • AI 代码引入漏洞的概率是人类代码的 1.88 倍
  • 18-21% 的 AI 生成代码引用不存在的依赖包(Slopsquatting

AI 写代码的目标是「让功能跑起来」,不是「让代码安全上线」。这个 Skill 补上了这一环。


安装

方式一:项目级安装

将文件夹放入项目的 .claude/skills/ 目录:

your-project/
└── .claude/
    └── skills/
        └── vibecoding-security-check/
            ├── SKILL.md
            └── references/
                └── vulnerability_patterns.md

方式二:全局安装

放入用户级 Skills 目录,所有项目通用:

cp -r vibecoding-security-check ~/.claude/skills/

方式三:手动使用

不安装也能用。将 SKILL.md 的内容复制粘贴到 Claude Code 对话中,然后让它对当前项目执行安全审计。


使用方式

安装后,在任何项目中直接说:

帮我做一下安全检查

或:

上线前跑一下安全审计

Skill 会自动触发,按 L1 → L2 → L3 三层执行检查,最后输出结构化安全报告。


三层检查体系

┌──────────────────────────────────────────────┐
│          vibecoding-security-check            │
├──────────────────────────────────────────────┤
│                                              │
│  L1 硬性规则扫描(扫到就是错)                  │
│  ├── 密钥 / 凭证硬编码                        │
│  ├── 密码明文存储                             │
│  └── .env / 敏感文件暴露                      │
│                                              │
│  L2 逻辑安全审查(需要理解代码语义)             │
│  ├── SQL / NoSQL / 命令注入                   │
│  ├── 认证与授权(越权、速率限制、CSRF)          │
│  ├── 输入校验与 XSS                           │
│  └── 数据库安全配置(Supabase RLS / Firebase) │
│                                              │
│  L3 依赖安全检查                              │
│  ├── 幻觉包检测(Slopsquatting 防护)          │
│  └── 已知漏洞依赖                             │
│                                              │
├──────────────────────────────────────────────┤
│  输出:结构化安全报告                          │
│  严重 / 高危 / 中危 / 低危 + 具体修复代码       │
└──────────────────────────────────────────────┘

检查项详情

层级 检查项 严重程度 典型案例
L1 密钥 / 凭证硬编码 Critical Moltbook 泄露 150 万 API 密钥
L1 明文密码存储 Critical OWASP Top 10 #A02
L1 .env 未 gitignore Critical 推到 GitHub = 全部公开
L2 SQL / NoSQL / 命令注入 Critical-High 69 个漏洞审计中的第一名
L2 认证与授权缺陷 Critical-High 用户 A 能看到用户 B 的数据
L2 输入校验与 XSS High-Medium 跨站脚本攻击
L2 数据库安全配置 Critical Supabase 未开 RLS
L3 幻觉包检测 High react-codeshift 投毒事件
L3 已知漏洞依赖 High npm audit / pip-audit

审计报告示例

## 安全审计报告

项目:todo-app
审计时间:2026-04-16

### 总评
修复后可上线。
- 严重(Critical):1 项
- 高危(High):2 项
- 中危(Medium):2 项

### 发现的问题

#### [严重] Session Secret 含硬编码 fallback
- 文件:app.js,第 20 行
- 风险:忘配环境变量就部署,攻击者可以伪造任意用户登录
- 修复:去掉 fallback,强制从 .env 读取

#### [高危] 登录接口无速率限制
- 文件:routes/auth.js
- 风险:暴力破解密码
- 修复:添加 express-rate-limit

### 通过的检查项
- ✅ 密码使用 bcrypt 哈希存储
- ✅ 数据库查询全部参数化(无 SQL 注入)
- ✅ CRUD 均有 user_id 权限校验(无越权)

设计原则

  1. 宁可误报,不要漏报。 误报了你多花 5 分钟确认,漏报了你可能数据泄露。
  2. 说人话。 风险描述不用术语,用「攻击者可以直接读取你的整个数据库」这种表述。
  3. 给修复代码,不只给建议。 每个问题附修改前 / 修改后的代码对比��
  4. 标注置信度。 不确定的发现标「疑似」,让你自己判断。

局限性

  • 不能替代专业渗透测试和安全审计
  • 不能发现复杂的业务逻辑漏洞
  • 不能保证 100% 无遗��
  • 依赖 AI 的代码理解能力,可能存在误判

但它能抓住那些最低级、最高频、最致命的问题。而这些,恰恰是 AI 生成代码中最常见的。


数据来源


License

MIT

About

Vibe Coding 安全审计 Skill for Claude Code — AI 写的代码上线前,先跑一遍安全检查

Resources

Stars

1 star

Watchers

0 watching

Forks

Releases

Packages

Contributors