代码安全漏洞扫描技能
技能概述
本技能面向软件开发安全场景,提供三项核心能力:
- 安全漏洞扫描 — 检测SQL注入、XSS、命令注入、路径遍历、硬编码密钥等常见漏洞
- 代码缺陷定位 — 识别空指针、未处理异常、资源泄漏、不安全反序列化等缺陷模式
- 修复建议生成 — 针对每个发现的安全问题给出具体的修复方案和代码示例
支持语言
- Python(.py)
- Java(.java)
- JavaScript(.js)
使用说明
输入格式
格式一:扫描代码文件 提供代码文件路径或目录路径,自动识别语言并扫描。
格式二:扫描代码片段 直接输入代码文本,并指定语言类型。
输出内容
对每个安全问题,输出:
- 漏洞类型:如SQL注入、硬编码密钥、命令注入等
- 严重等级:严重/高危/中危/低危
- 位置:文件名:行号
- 缺陷描述:问题产生的原因和影响
- 修复建议:具体的修复方案
- 修复示例:安全代码写法示例
漏洞检测范围
| 类别 | 检测项 | |------|--------| | 注入类 | SQL注入、命令注入、XSS、LDAP注入 | | 认证类 | 硬编码密钥、弱密码、不安全随机数 | | 数据类 | 路径遍历、不安全反序列化、信息泄露 | | 配置类 | 调试模式开启、不安全HTTP头、CORS配置 | | 资源类 | 资源泄漏、未处理异常、空指针引用 |
技术实现
详见 scripts/security_scanner.py,基于AST解析与规则引擎,无需外部依赖,纯Python实现,确保稳定运行。
Scan to join WeChat group