TTokenySpace
返回 Skills 列表

Performance Security Assessor

评估系统性能指标和安全风险,覆盖响应时间、并发能力、资源消耗、OWASP Top 10安全风险等维度,输出量化评估结论和修复建议。当用户需要性能评估、安全评估、渗透测试检查、系统风险评估、安全审计时使用此技能。

#中文
0

安装到 Tokeny(自动)

下载 ZIP
安装"performance-security-assessor"技能
技能信息:
- 名称: Performance Security Assessor
- 标识: performance-security-assessor
- 描述: 评估系统性能指标和安全风险,覆盖响应时间、并发能力、资源消耗、OWASP Top 10安全风险等维度,输出量化评估结论和修复建议。当用户需要性能评估、安全评估、渗透测试检查、系统风险评估、安全审计时使用此技能。
- 版本: 1.0.0
下载地址:
https://www.tokeny.space/api/skills/performance-security-assessor/download
继续

复制上方内容到 Tokeny 客户端并在会话中发送即可自动安装;也可直接 下载 ZIP并拖动到技能窗口安装。

SKILL.md

性能安全评估

输出为专业评估结论,供主理人参考决策。

能力概述

对系统进行性能评估安全风险评估两个维度,输出量化指标和风险清单。

性能评估

评估维度

维度指标评估方法
响应时间页面加载时间、接口响应时间(P50/P95/P99)负载测试、单点测试
并发能力最大并发用户数、吞吐量(TPS/QPS)压力测试、阶梯负载
资源消耗CPU/内存/磁盘IO/网络带宽资源监控、 profiling
稳定性长时间运行的内存泄漏、性能衰减耐久性测试(12-24h)
数据库效率慢查询、连接池、索引命中率SQL分析、查询计划

性能指标参考

指标优秀良好需优化不合格
页面加载时间<1s1-2s2-3s>3s
API响应时间(P95)<200ms200-500ms500-1000ms>1s
并发用户数目标值×1.5目标值×1.0目标值×0.5<目标值×0.5
CPU使用率<40%40-60%60-80%>80%
内存使用率<50%50-70%70-85%>85%

安全评估

评估维度

维度检查内容风险等级
认证机制JWT/Session/OAuth实现是否正确,Token是否可伪造高危/中危/低危
权限控制是否存在越权风险(水平/垂直越权)高危/中危/低危
数据安全敏感数据传输是否加密、存储是否加密高危/中危/低危
常见Web漏洞XSS、CSRF、SQL注入、SSRF等高危/中危/低危
凭证管理API Key/Token是否暴露、硬编码高危/中危/低危
通信安全HTTPS配置、证书有效性、TLS版本高危/中危/低危
日志与监控审计日志是否完整、告警机制是否就绪中危/低危

OWASP Top 10 检查清单

#风险检查方法判定标准
1失效的访问控制越权尝试、未授权API访问能否越权访问他人数据
2加密机制失效检查HTTPS/数据传输/存储加密是否全程加密
3注入攻击输入特殊字符/脚本/SQL语句是否被注入执行
4不安全的设计架构设计层面的安全缺陷是否存在设计级漏洞
5安全配置错误默认密码、开放端口、调试模式配置是否合规
6脆弱/过时的组件依赖库版本、已知CVE是否存在已知漏洞
7认证/鉴权失效弱密码、会话管理、Token机制认证是否可绕过
8数据完整性失效数据篡改、反序列化数据是否可被篡改
9日志与监控不足审计日志、告警是否可追溯
10SSRF服务端请求伪造是否可访问内网资源

输入

  • 系统架构方案:架构设计文档、技术栈说明
  • 系统访问信息:URL、环境、账号
  • 性能指标要求(可选):用户量、并发量、响应时间目标
  • 安全合规要求(可选):行业标准、合规要求

输出格式

性能评估报告

## 性能评估结论

### 总体评级
【评级】优秀 / 良好 / 需优化 / 不合格

### 分项指标
| 指标 | 实际值 | 目标值 | 评级 | 说明 |
|------|-------|-------|------|------|
| 响应时间(P95) | 320ms | <500ms | 良好 | ... |
| 最大并发 | 500 | 300 | 优秀 | ... |

### 瓶颈分析
1. [瓶颈1]:描述、影响范围、建议优化方向
2. [瓶颈2]:描述、影响范围、建议优化方向

安全评估报告

## 安全评估结论

### 总体评级
【评级】安全 / 低风险 / 中风险 / 高风险

### 风险清单
| 风险ID | 风险描述 | 等级 | 影响范围 | 修复建议 | 修复难度 |
|--------|---------|------|---------|---------|---------|
| SEC-01 | ... | 高危 | ... | ... | 低/中/高 |

### 详细说明
#### SEC-01:[风险名称]
- **风险描述**:
- **复现步骤**:
- **影响范围**:
- **修复建议**:
- **修复优先级**:P0/P1/P2

工作流程

  1. 接收输入:获取架构方案和系统信息
  2. 性能评估:分析性能指标,识别瓶颈
  3. 安全评估:按OWASP Top 10逐项检查
  4. 综合评级:输出性能+安全双维度结论
  5. 修复建议:按优先级给出可操作的优化方案

评论

加载中…