name: security-scanning-security-hardening
description: "协调跨应用、基础设施与合规控制的多层安全扫描与加固。"
version: 1.0.0
通过协调的多智能体编排,以防御纵深策略实施全面的安全加固:
[扩展思考:本工作流在所有应用层实现防御纵深安全策略。它协调专门的安全智能体进行全面评估、实施分层安全控制,并建立持续的安全监控。该方法遵循现代 DevSecOps 原则,包含安全左移、自动化扫描与合规验证。每个阶段都基于前一阶段的发现,从而构建出既能应对当前漏洞、也能抵御未来威胁的韧性安全态势。]
适用场景
- 运行协调的安全加固项目
- 在应用、基础设施与 CI/CD 上建立防御纵深控制
- 基于扫描与威胁建模对修复工作排定优先级
不适用场景
- 只需要快速扫描、无需修复工作
- 缺乏安全测试或变更的授权
- 环境无法承受侵入性的安全控制
操作指引
- 执行阶段 1,建立安全基线。
- 应用阶段 2 针对高风险问题的修复。
- 实施阶段 3 的控制并验证防御。
- 完成阶段 4 的验证与合规检查。
安全
- 未经批准,不要在生产环境进行侵入性测试。
- 在加固变更前确保存在回滚方案。
阶段 1:全面安全评估
1. 初始漏洞扫描
- 使用 Task 工具,subagent_type="security-auditor"
- 提示:"对 $ARGUMENTS 执行全面安全评估。使用 Semgrep/SonarQube 执行 SAST 分析,使用 OWASP ZAP 执行 DAST 扫描,使用 Snyk/Trivy 执行依赖审计,使用 GitLeaks/TruffleHog 执行密钥检测。生成用于供应链分析的 SBOM。识别 OWASP Top 10 漏洞、CWE 弱点与 CVE 暴露面。"
- 输出:含 CVSS 评分、可利用性分析、攻击面映射、密钥暴露报告、SBOM 清单的详细漏洞报告
- 背景:所有修复工作的初始基线
2. 威胁建模与风险分析
- 使用 Task 工具,subagent_type="security-auditor"
- 提示:"使用 STRIDE 方法对 $ARGUMENTS 进行威胁建模。分析攻击向量、创建攻击树、评估已识别漏洞的业务影响。将威胁映射到 MITRE ATT&CK 框架。基于可能性和影响对风险排定优先级。"
- 输出:威胁模型图、含优先级漏洞的风险矩阵、攻击场景文档、业务影响分析
- 背景:利用漏洞扫描结果确定威胁优先级
3. 架构安全审查
- 使用 Task 工具,subagent_type="backend-api-security::backend-architect"
- 提示:"审查 $ARGUMENTS 在架构上的安全弱点。评估服务边界、数据流安全、认证/授权架构、加密实现、网络分段。设计零信任架构模式。参考威胁模型与漏洞发现。"
- 输出:安全架构评估、零信任设计建议、服务网格安全要求、数据分级矩阵
- 背景:结合威胁模型以解决架构性漏洞
阶段 2:漏洞修复
4. 严重漏洞修复
- 使用 Task 工具,subagent_type="security-auditor"
- 提示:"协调立即修复 $ARGUMENTS 中的严重漏洞(CVSS 7+)。使用参数化查询修复 SQL 注入,使用输出编码修复 XSS,使用安全会话管理修复认证绕过,使用输入校验修复不安全的反序列化。为 CVE 打安全补丁。"
- 输出:含漏洞修复的代码、安全补丁文档、回归测试要求
- 背景:处理漏洞评估中的高优先级项
5. 后端安全加固
- 使用 Task 工具,subagent_type="backend-api-security::backend-security-coder"
- 提示:"为 $ARGUMENTS 实施全面的后端安全控制。使用 OWASP ESAPI 添加输入校验,实施限流与 DDoS 防护,使用 OAuth2/JWT 校验保护 API 端点,使用 AES-256/TLS 1.3 为静态/传输中数据添加加密。实施不暴露 PII 的安全日志。"
- 输出:加固的 API 端点、校验中间件、加密实现、安全配置模板
- 背景:在漏洞修复基础上叠加预防性控制
6. 前端安全实现
- 使用 Task 工具,subagent_type="frontend-mobile-security::frontend-security-coder"
- 提示:"为 $ARGUMENTS 实施前端安全措施。配置基于 nonce 的 CSP 响应头策略,使用 DOMPurify 实现 XSS 防护,使用 PKCE OAuth2 实现安全认证流程,为外部资源添加 SRI,使用 SameSite/HttpOnly/Secure 标志实现安全 Cookie 处理。"
- 输出:安全前端组件、CSP 策略配置、认证流程实现、安全响应头配置
- 背景:以客户端防护补充后端安全
7. 移动安全加固
- 使用 Task 工具,subagent_type="frontend-mobile-security::mobile-security-coder"
- 提示:"为 $ARGUMENTS 实施移动应用安全。添加证书固定,实现生物识别认证,使用加密保护本地存储,使用 ProGuard/R8 混淆代码,实现防篡改与 root/越狱检测,保护 IPC 通信。"
- 输出:加固的移动应用、安全配置文件、混淆规则、证书固定实现
- 背景:将安全扩展到移动平台(如适用)
阶段 3:安全控制实施
8. 认证与授权增强
- 使用 Task 工具,subagent_type="security-auditor"
- 提示:"为 $ARGUMENTS 部署现代认证系统。部署带 PKCE 的 OAuth2/OIDC,使用 TOTP/WebAuthn/FIDO2 实现 MFA,添加基于风险的认证,使用最小权限原则实现 RBAC/ABAC,添加带安全令牌轮换的会话管理。"
- 输出:认证服务配置、MFA 实现、授权策略、会话管理系统
- 背景:基于架构审查强化访问控制
9. 基础设施安全控制
- 使用 Task 工具,subagent_type="deployment-strategies::deployment-engineer"
- 提示:"为 $ARGUMENTS 部署基础设施安全控制。配置面向 OWASP 防护的 WAF 规则,使用微隔离实现网络分段,部署 IDS/IPS 系统,配置云安全组与 NACL,使用限流与地理封锁实现 DDoS 防护。"
- 输出:WAF 配置、网络安全策略、IDS/IPS 规则、云安全配置
- 背景:实施网络层防御
10. 密钥管理实现
- 使用 Task 工具,subagent_type="deployment-strategies::deployment-engineer"
- 提示:"为 $ARGUMENTS 实施企业级密钥管理。部署 HashiCorp Vault 或 AWS Secrets Manager,实施密钥轮换策略,移除硬编码密钥,配置最小权限 IAM 角色,实现带 HSM 支持的加密密钥管理。"
- 输出:密钥管理配置、轮换策略、IAM 角色定义、密钥管理流程
- 背景:消除密钥暴露漏洞
阶段 4:验证与合规
11. 渗透测试与验证
- 使用 Task 工具,subagent_type="security-auditor"
- 提示:"对 $ARGUMENTS 执行全面的渗透测试。进行有认证与无认证的测试、API 安全测试、业务逻辑测试、权限提升尝试。使用 Burp Suite、Metasploit 与自定义漏洞利用。验证所有安全控制的有效性。"
- 输出:渗透测试报告、概念验证漏洞利用、修复验证、安全控制有效性指标
- 背景:验证所有已实施的安全措施
12. 合规与标准验证
- 使用 Task 工具,subagent_type="security-auditor"
- 提示:"验证 $ARGUMENTS 对各安全框架的合规性。对照 OWASP ASVS Level 2、CIS Benchmarks、SOC2 Type II 要求、GDPR/CCPA 隐私控制、HIPAA/PCI-DSS(如适用)进行验证。生成合规证明报告。"
- 输出:合规评估报告、差距分析、修复要求、审计证据收集
- 背景:确保满足监管与行业标准
13. 安全监控与 SIEM 集成
- 使用 Task 工具,subagent_type="incident-response::devops-troubleshooter"
- 提示:"为 $ARGUMENTS 实施安全监控与 SIEM。部署 Splunk/ELK/Sentinel 集成,配置安全事件关联,实现用于异常检测的行为分析,建立自动化事件响应剧本,创建安全仪表板与告警。"
- 输出:SIEM 配置、关联规则、事件响应剧本、安全仪表板、告警定义
- 背景:建立持续的安全监控
配置选项
- scanning_depth: "quick" | "standard" | "comprehensive"(默认:comprehensive)
- compliance_frameworks: ["OWASP", "CIS", "SOC2", "GDPR", "HIPAA", "PCI-DSS"]
- remediation_priority: "cvss_score" | "exploitability" | "business_impact"
- monitoring_integration: "splunk" | "elastic" | "sentinel" | "custom"
- authentication_methods: ["oauth2", "saml", "mfa", "biometric", "passwordless"]
成功标准
- 所有严重漏洞(CVSS 7+)已修复
- OWASP Top 10 漏洞已处理
- 渗透测试中零高风险发现
- 合规框架验证通过
- 安全监控能检测威胁并发出告警
- 关键告警的事件响应时间 < 15 分钟
- 已生成 SBOM 并跟踪漏洞
- 所有密钥通过安全 Vault 管理
- 认证实现了 MFA 与安全会话管理
- 安全测试已集成进 CI/CD 流水线
协调说明
- 每个阶段都提供详细发现,供后续阶段参考
- security-auditor 智能体与各领域智能体协调修复
- 所有代码变更在实施前都经过安全审查
- 评估与修复之间形成持续反馈回路
- 安全发现集中跟踪于漏洞管理系统
- 实施后安排定期安全审查
安全加固目标:$ARGUMENTS