Parent: #17。依赖 T1 审计内核。
范围
注入类(SQL / 命令 / 模板)、authn / authz 缺口、secrets 泄漏、输入边界校验、危险 API 使用、crypto 误用、路径穿越、SSRF。
证据接线
- xray / rg:secrets 模式与危险调用模式的文本信号。命中只是线索,判定交给 LLM 审计定向读码。
- ct / Sentrux:高风险热点文件决定排查优先级。
- anatomy / UA 图:信任边界与入口面定位。
- chart / Repowise:项目语义背景,压误报。
prompt
移植改写 FMSM prompts/security-audit.md(MIT,注明来源)。核心改造点:输入不再是"裸看代码",而是"modality 证据 + 定向读码"。
secrets 红线:发现即 redact,报告与工件不落明文,只记路径、变量名、类型、风险与轮换建议(沿用 FMSM Sensitive Information Handling 规则)。
验收
- 对
tests/fixtures 内固定 fixture 或自审 CIP 本仓跑通。
- 每条 finding 满足 T1 合同;Confirmed / Suspected 分离;coverage matrix 有 security 行且如实申报未覆盖区域。
Parent: #17。依赖 T1 审计内核。
范围
注入类(SQL / 命令 / 模板)、authn / authz 缺口、secrets 泄漏、输入边界校验、危险 API 使用、crypto 误用、路径穿越、SSRF。
证据接线
prompt
移植改写 FMSM
prompts/security-audit.md(MIT,注明来源)。核心改造点:输入不再是"裸看代码",而是"modality 证据 + 定向读码"。secrets 红线:发现即 redact,报告与工件不落明文,只记路径、变量名、类型、风险与轮换建议(沿用 FMSM Sensitive Information Handling 规则)。
验收
tests/fixtures内固定 fixture 或自审 CIP 本仓跑通。