网络安全引擎(免费版)
企业级网络安全评估与加固体系,覆盖安全态势评估、STRIDE威胁建模、OWASP Top 10应用安全审计与基础设施加固.
输入格式
| 参数名 | 类型 | 必填 | 说明 |
|---|---|---|---|
| input | string | 是 | 网络安全引擎(免费版)处理的输入数据或指令 |
| options | object | 否 | 附加配置选项,如模式选择、格式偏好等 |
| callback_url | string | 否 | 异步处理完成后的回调通知URL |
依赖说明
运行环境
- Agent平台: 支持SKILL.md的任意AI Agent(Claude Code / Cursor / Codex / Gemini CLI等)
- 操作系统: Windows / macOS / Linux
依赖项
| 依赖项 | 类型 | 是否必需 | 获取方式 |
|---|---|---|---|
| LLM API | API | 必需 | 由Agent内置LLM提供 |
API Key 配置
需要配置对应API Key,详见上文环境配置章节
可用性分类
- 分类: MD+EXEC()
API Key配置方式:
export API_KEY="your_api_key_here"
配置后需重启会话或开启新终端生效。API Key应妥善保管,避免泄露到版本控制系统.
核心能力
1. 安全态势评估
快速健康检查(5分钟)与全面评估简报,覆盖代码仓库、基础设施配置、认证机制与日志体系。评估维度包括:暴露面分析、凭证管理、加密策略、日志覆盖率和补丁状态. 输入: 用户提供安全态势评估所需的指令和必要参数. 输出: 返回安全态势评估的处理结果,包含执行状态码、结果数据和执行日志。- 验证返回数据的完整性和格式正确性
- 参考
安全态势评估的配置文档进行参数调优
2. STRIDE+威胁建模
对每个跨信任边界组件执行STRIDE分析:Spoofing(伪造身份)、Tampering(篡改数据)、Repudiation(抵赖)、Information Disclosure(信息泄露)、Denial of Service(拒绝服务)、Elevation of Privilege(权限提升)。生成威胁登记册,按风险评分分配优先级:
- P0(risk ≥ 20):立即修复,暂停其他工作
- P1(risk 12-19):1周内修复
- P2(risk 6-11):1个迭代内修复
- P3(risk ≤ 5):跟踪,方便时修复
输入: 用户提供STRIDE+威胁建模所需的指令和必要参数.
3. OWASP Top 10应用安全审计
覆盖A01-Broken Access Control到A10-SSRF的完整检查:
- A01:IDOR检测、越权访问、水平/垂直权限验证
- A02:加密算法选择决策树(禁用MD5/SHA1,强制Argon2/bcrypt)
- A03:SQL注入、命令注入、LDAP注入检测
- A04:安全设计清单(限流、失败默认拒绝、CSRF令牌、文件上传magic bytes校验)
- A06-A10快速检查表,含修复方案
输入: 用户提供OWASP Top 10应用安全审计所需的指令和必要参数. 输出: 返回OWASP Top 10应用安全审计的处理结果,包含执行状态码、结果数据和执行日志.
4. 基础设施安全加固
网络安全基线、容器安全(镜像扫描、非root运行、只读文件系统)、云安全(AWS/GCP/Azure通用检查). 输入: 用户提供基础设施安全加固所需的指令和必要参数. 输出: 返回基础设施安全加固的处理结果,包含执行状态码、结果数据和执行日志。- 验证返回数据的完整性和格式正确性
- 参考
基础设施安全加固的配置文档进行参数调优
适用场景
| 场景 | 输入 | 输出 |
|---|---|---|
| 仓库安全审计 | 项目代码仓库路径 | 评估报告 |
| 威胁建模 | 系统架构描述 | STRIDE分析+威胁登记册 |
| OWASP合规检查 | Web应用URL | A01-A10检查表+修复建议 |
| 基础设施加固 | 服务器/容器/云配置 | 加固清单+合规报告 |
不适用于:需要100%确定性的自动化决策、物理安全评估、合规法律咨询.
使用流程
- 确定评估范围(代码库、基础设施、应用层)
- 选择评估阶段(Phase 1-12按需组合)
- 执行检查并生成发现清单
- 按P0-P3优先级排序并分配SLA
- 输出报告并跟踪修复验证
示例
示例1:STRIDE威胁建模
输入: 对支付网关API进行威胁建模
分析: 识别信任边界 → 逐组件STRIDE分析
输出:
| 威胁类型 | 组件 | 攻击场景 | 风险评分 | 优先级 |
| Spoofing | API网关 | JWT签名绕过 | 18 | P1 |
| Tampering | 交易表单 | 参数篡改 | 22 | P0 |
| Info Disclosure | 错误响应 | 堆栈泄露 | 8 | P2 |
错误处理
| 错误场景 | 原因 | 处理方式 |
|---|---|---|
npm audit 报告大量高危漏洞 | 依赖链中存在已知CVE | 按CVSS排序,Critical优先升级,无法升级则用npm audit fix --force或引入补丁包 |
trivy 扫描镜像发现root用户 | Dockerfile中未设置USER指令 | 添加USER 1001非root指令,重新构建并验证 |
SAST工具Semgrep误报率高 | 规则集过于宽泛 | 定制.semgrep.yml规则,排除测试目录,启用--severity ERROR过滤 |
JWT使用alg: none | 签名算法未白名单校验 | 强制algorithms: ['RS256'],拒绝none和无签名令牌 |
常见问题
Q1: STRIDE分析中如何确定信任边界?
信任边界是数据或控制流跨越不同信任级别的位置,典型边界包括:网络边界(公网到内网)、进程边界(服务间调用)、用户边界(不同租户间)、存储边界(应用与数据库间)。对每个跨边界组件逐一执行STRIDE六类威胁分析.
Q2: CVSS评分9.0的漏洞24小时内无法修复怎么办?
Critical级别漏洞24小时SLA内无法完全修复时,应先部署缓解措施(WAF规则、网络隔离、功能下线),同时升级至CISO并申请额外资源。缓解措施部署后风险可暂时降级,但根本修复仍需在扩展窗口内完成.
Q3: npm audit和trivy扫描结果不一致怎么处理?
两个工具的CVE数据库和检测策略不同。以CVSS评分较高者为准,同时交叉验证NVD官方数据。建议在CI中同时运行npm audit(依赖层面)和trivy fs .(文件系统层面),合并去重后统一排优先级.
已知限制
- 评估深度受Agent对代码库访问权限限制
- 自动化扫描工具覆盖面有限,需结合手动验证
- 渗透测试阶段需在授权范围内执行
评论
加载中…