Back to skills
extension
Category: Development & EngineeringNo API key required

secure-code-scanner

secure-code-scanner是一个代码安全漏洞扫描技能,专为软件开发安全场景设计,核心能力有三项: 🔍 核心功能 安全漏洞扫描 检测 SQL注入、XSS、命令注入、路径遍历、硬编码密钥等常见漏洞 代码缺陷定位 识别空指针引用、未处理异常、资源泄漏、不安全反序列化等缺陷模式 修复建议生成 针对每个安全问题给出具体修复方案和代码示例 🛠️ 支持语言 Python(.py) Java(.java) JavaScript(.js)

personAuthor: kyrie1121212122hubModelScope

代码安全漏洞扫描技能

技能概述

本技能面向软件开发安全场景,提供三项核心能力:

  1. 安全漏洞扫描 — 检测SQL注入、XSS、命令注入、路径遍历、硬编码密钥等常见漏洞
  2. 代码缺陷定位 — 识别空指针、未处理异常、资源泄漏、不安全反序列化等缺陷模式
  3. 修复建议生成 — 针对每个发现的安全问题给出具体的修复方案和代码示例

支持语言

  • Python(.py)
  • Java(.java)
  • JavaScript(.js)

使用说明

输入格式

格式一:扫描代码文件 提供代码文件路径或目录路径,自动识别语言并扫描。

格式二:扫描代码片段 直接输入代码文本,并指定语言类型。

输出内容

对每个安全问题,输出:

  • 漏洞类型:如SQL注入、硬编码密钥、命令注入等
  • 严重等级:严重/高危/中危/低危
  • 位置:文件名:行号
  • 缺陷描述:问题产生的原因和影响
  • 修复建议:具体的修复方案
  • 修复示例:安全代码写法示例

漏洞检测范围

| 类别 | 检测项 | |------|--------| | 注入类 | SQL注入、命令注入、XSS、LDAP注入 | | 认证类 | 硬编码密钥、弱密码、不安全随机数 | | 数据类 | 路径遍历、不安全反序列化、信息泄露 | | 配置类 | 调试模式开启、不安全HTTP头、CORS配置 | | 资源类 | 资源泄漏、未处理异常、空指针引用 |

技术实现

详见 scripts/security_scanner.py,基于AST解析与规则引擎,无需外部依赖,纯Python实现,确保稳定运行。