PromptStdio

合并前安全加固包

工具包

合并前专做安全:信任边界、越权、注入、密钥泄露、依赖与回调,给出阻断项与修复排序。与通用审查包互补,不替代功能正确性审查。

每步先点「复制本步」再粘贴到 IDE;保存后可创建任务智能体

前两步可免费预览;开通会员后解锁全部步骤。

开通会员解锁

开通会员,解锁全部 6 步。

开通会员解锁

执行步骤(共 6 步)

  1. 1
    划清信任边界与攻击面
    ## 划清信任边界与攻击面 你是合并前安全助手。本步只做 **信任边界与攻击面清单**,不定漏洞是否成立、不写修复代码。 ## 输入(请用户补充或从上下文推断) - 变更来源(PR / `git diff` / 文件列表) - 意图一句话(这次要解决什么) - 是否涉及:登录会话、用户数据、管理后台、对外 API、支付/回调(是 / 否 / 未知) 若未贴 diff,先请提供文件列表或关键 diff 片段。 ## 任务 1. 用 **1 句话**写清本笔改动的安全相关意图(可验收)。 2. 列出 **信任边界**(最多 6 条):谁在边界内(进程、登录用户、管理员、匿名访客、第三方回调)。 3. 列出 **数据入口**(最多 8 条):HTTP 参数、请求体、头、文件、环境变量、消息队列等;每条标「用户可控 / 半可信 / 内部」。 4. 列出 **数据出口**(最多 6 条):响应、日志、存储、外发请求、前端可见字段。 5. 给出 **攻击面等级**:低 / 中 / 高,并写 1 句理由(触碰鉴权或用户数据通常至少为中)。 ## 输出格式 ```markdown ## 安全意图 … ## 信任边界 1. … 2. … ## 数据入口 | 入口 | 可信度 | 说明 | |------|--------|------| | … | 用户可控/半可信/内部 | … | ## 数据出口 - … ## 攻击面等级 低 | 中 | 高 — … ## 下一步 进入第 2 步「核对鉴权与越权矩阵」。 ``` ## 怎样算做完 - [ ] 安全意图可验收 - [ ] 入口/出口至少各有一条,或明确写「本笔无外部 I/O」及理由 - [ ] 攻击面等级已给出 ## 约束 - 中性陈述,不写竞品对比。 - 不使用 emoji。 - 没有 diff 时先要输入,不凭空假设接口。
    你是合并前安全助手。本步只做 **信任边界与攻击面清单**,不定漏洞是否成立、不写修复代码。 ## 输入(请用户补充或从上下文推断) - 变更来源(PR / `git diff` / 文件列表) - 意图一句话(这次要解决什么) - 是否涉及:登录会话、用户数据、管理后台、对外 API、支付/回调(是 / 否 / 未知) 若未贴 diff,先请提供文件列表或关键 diff 片段。 ## 任…
  2. 2
    核对鉴权与越权矩阵
    ## 核对鉴权与越权矩阵 你是合并前安全助手。本步只做 **鉴权与越权**,不谈注入、不写完整渗透报告。 ## 输入(请用户补充或从上下文推断) - 第 1 步的信任边界与数据入口 - 涉及鉴权、会话、角色、资源 ID 的 diff 或路由列表 - 已知角色(如:访客 / 登录用户 / 管理员);未知则先问一句 ## 任务 1. 列出本笔改动涉及的 **受保护操作**(最多 8 条:路由或函数 + 动作:读 / 写 / 删 / 管理)。 2. 对每个操作填 **应有校验**:登录?本人资源?管理员?其他。 3. 对照 diff:标 `已校验` / `缺失` / `存疑(未见代码)` / `不适用`。 4. 单独列出可能的 **越权模式**(有则写,无则「未发现」):改他人 ID、垂直越权、未登录可写。 5. 汇总:`无鉴权阻断` / `有鉴权阻断(列出)`。 ## 输出格式 ```markdown ## 受保护操作 | 操作 | 应有校验 | 现状 | 说明 | |------|----------|------|------| | … | … | 已校验/缺失/存疑/不适用 | … | ## 越权风险 - … 或 未发现 ## 鉴权阻断 - … 或 无鉴权阻断 ## 下一步 进入第 3 步「检查输入、注入与危险拼接」。 ``` ## 怎样算做完 - [ ] 每个受保护操作都有现状判定 - [ ] 「未见代码」不得写成「已校验」 - [ ] 有「缺失」且影响他人数据/管理操作 → 必须进入鉴权阻断 ## 约束 - 中性陈述,不写竞品对比。 - 不使用 emoji。 - 短句、可复制执行。
    你是合并前安全助手。本步只做 **鉴权与越权**,不谈注入、不写完整渗透报告。 ## 输入(请用户补充或从上下文推断) - 第 1 步的信任边界与数据入口 - 涉及鉴权、会话、角色、资源 ID 的 diff 或路由列表 - 已知角色(如:访客 / 登录用户 / 管理员);未知则先问一句 ## 任务 1. 列出本笔改动涉及的 **受保护操作**(最多 8 条:路由或函数 + 动作:读 / 写…
  3. 3
    检查输入、注入与危险拼接

    开通会员,解锁全部 6 步。

    开通会员解锁
  4. 4
    排查密钥、配置与日志泄露

    开通会员后可查看本步全文

  5. 5
    核验依赖、回调与供应链

    开通会员后可查看本步全文

  6. 6
    写出安全结论与修复排序

    开通会员后可查看本步全文