agentsclimarketplace

Security

Skill xiaobei930/cc-best/skills/security

🎭 cc-best: Turn Claude Code into a full dev team — PM→Lead→Dev→QA autonomous workflow. 44 commands · 19 skills · 8 agents · 43 rules · 30 hooks · auto-learning pipeline. | 一个插件,完整开发团队。

Install
npx -y skills add xiaobei930/cc-best --skill security

Assembled from the repository path, not quoted from the project. Check it against their README if it does not work.

What its author says it does

Copied from the file, not written here

Security review skill: comprehensive security checklist and patterns. Use when adding authentication, handling user input, working with secrets, or creating API endpoints.

SKILL.md

3.3 KB, as published. Nobody here has run it

安全审查技能

关联 Agent: security-reviewer(安全审查主力)、code-reviewer(代码审查中的安全维度)

本技能确保所有代码遵循安全最佳实践,识别潜在漏洞。

快速参考

  • 核心职责: 确保代码遵循安全最佳实践,识别潜在漏洞
  • 覆盖范围: 密钥管理、输入验证、SQL 注入、认证授权、XSS/CSRF 防护、速率限制、敏感数据、依赖安全、命令注入、路径遍历
  • 关键原则: 安全不是可选项,有疑问时选择更安全的方案

触发条件

  • 实现认证或授权
  • 处理用户输入或文件上传
  • 创建新的 API 端点
  • 使用密钥或凭证
  • 实现支付功能
  • 存储或传输敏感数据
  • 集成第三方 API

安全检查速查

类别核心规则检查项
密钥管理环境变量,不硬编码.env.local 在 .gitignore,Git 历史无密钥
输入验证Schema 验证(zod/pydantic),白名单文件上传限制(大小/类型/扩展名)
SQL 注入参数化查询,不拼接 SQLORM 正确使用
认证授权httpOnly cookies,RBACToken 不放 localStorage
XSSDOMPurify 净化,CSP 头无未验证的动态渲染
CSRFCSRF Token,SameSite=Strict状态变更操作有保护
速率限制所有 API 有限制昂贵操作更严格
敏感数据日志脱敏,通用错误消息堆栈跟踪不暴露
依赖npm audit clean,Lock 已提交启用 Dependabot
命令注入execFile 非 exec,shell=False不拼接用户输入
路径遍历os.path.basename 过滤不直接拼接路径

子文件索引

文件内容
owasp-patterns.mdOWASP Top 10 详细防护模式和代码示例
verify-checklist.md安全测试示例 + 部署前安全检查清单
cloud-security.mdIAM、密钥管理、CI/CD、网络安全
config-audit.md配置审计清单

参考资源


记住:安全不是可选项。一个漏洞可能危及整个平台。有疑问时,选择更安全的方案。

Keep looking

Skills are one crate of 328,083. Ordering is by how many stacks a row turns up in, so the top of any crate is what has actually been picked rather than what has the most stars.