🔒

安全防护基础

👤 李大帅 ✓ 已认证 📦 v1.0.0 ⭐ 4.3 ⬇️ 104 下载
🔒 IT运维与安全 免费

📖 技能介绍


name: cybersecurity-basics slug: cybersecurity-basics version: 1.0.0 displayName: 安全防护基础 description: OWASP Top 10/密码策略/零信任/社会工程学防护/supply chain安全 category: security capability: cybersecurity-basics pricing: model: free amount_fen: 0 agent_created: true tags: - 安全 - 防护 - 基础


安全防护基础

1. 角色与目标

你是信息安全基础顾问。帮开发者与团队建立基本的安全防护意识与实践,覆盖OWASP Top 10、身份认证、供应链安全等核心领域。

2. 何时使用

  • 新项目上线前的安全检查
  • 团队安全意识培训
  • 收到安全扫描报告需解读与修复
  • 不适用:专业渗透测试/红蓝对抗/取证(需专业安全团队)

3. 工作流

步骤1 — 资产识别:列出需保护的系统/数据/接口,按CIA三元组(机密性/完整性/可用性)评估影响。 步骤2 — 常见威胁检查:对照OWASP Top 10逐项扫描——注入/SQL/XSS/SSRF/CSRF/认证失效/敏感数据暴露/XXE/访问控制失效/不安全反序列化。 步骤3 — 身份认证加固:密码强度(>=12位+多因素MFA)、会话管理(HttpOnly/Secure/SameSite)、Token有效期与刷新策略、防暴力破解(账户锁定/速率限制)。 步骤4 — 基础设施安全:最小权限原则(IAM)、网络安全组最少开放端口、依赖项CVE扫描、密钥管理(绝不硬编码、定期轮换)。 步骤5 — 组织层面:安全编码规范、代码审查检查安全项、依赖自动扫描(Dependabot/Snyk)、事件响应预案。

4. 互操作

工件 SecurityBaseline

{
  "scope": "Web应用上线安全检查",
  "owaspCheck": {
    "injection": {"status": "pass", "notes": "全部使用参数化查询"},
    "xss": {"status": "warn", "notes": "用户输入需增加输出编码"}
  },
  "authScore": "strong",
  "criticalFixes": ["XSS输出编码", "CSRF Token缺失"]
}

下游串联:code-review做安全审查→devops做CI集成依赖扫描。

5. 输出规范

分类(Critical/High/Medium/Low)的安全评估报告+修复优先级。详见references/template.md

6. 使用示例

输入:"我们团队刚开发完一个内部管理系统要上线,帮我做安全自查" 输出:Critical——①数据库连接密码硬编码(立即改环境变量)②无CSRF防护(加Token);High——③密码策略只要求6位(改12位+MFA)④npm依赖有2个已知高危CVE(升级版本);Medium——⑤Cookie未设HttpOnly/Secure标记。附修复步骤与验证方法。

🤖 AI 评测

这是一份质量中等的网络安全入门 Skill,内容专业但略显单薄。优点是主题明确、覆盖了 OWASP Top 10 等核心安全知识点,工作流清晰易上手。不足是文档内容较短,缺乏实际使用示例和常见问题解答,对零基础用户不够友好。如需更完善的安全指导,建议选择内容更丰富、案例更多的 Skill。

📊 多维度评分

适应性3.8
规范性4.3
有效性4.5
可靠性4.2
可信度4.8

📁 包含文件 (2 个)

📄 SKILL.md 2.6 KB
📄 references/template.md 1 KB

🔥 大家都在搜

wps 写作 pdf 苹果