Skip to content

[audit] T2 security 科 #19

Description

@2233admin

Parent: #17。依赖 T1 审计内核。

范围

注入类(SQL / 命令 / 模板)、authn / authz 缺口、secrets 泄漏、输入边界校验、危险 API 使用、crypto 误用、路径穿越、SSRF。

证据接线

  • xray / rg:secrets 模式与危险调用模式的文本信号。命中只是线索,判定交给 LLM 审计定向读码。
  • ct / Sentrux:高风险热点文件决定排查优先级。
  • anatomy / UA 图:信任边界与入口面定位。
  • chart / Repowise:项目语义背景,压误报。

prompt

移植改写 FMSM prompts/security-audit.md(MIT,注明来源)。核心改造点:输入不再是"裸看代码",而是"modality 证据 + 定向读码"。

secrets 红线:发现即 redact,报告与工件不落明文,只记路径、变量名、类型、风险与轮换建议(沿用 FMSM Sensitive Information Handling 规则)。

验收

  • tests/fixtures 内固定 fixture 或自审 CIP 本仓跑通。
  • 每条 finding 满足 T1 合同;Confirmed / Suspected 分离;coverage matrix 有 security 行且如实申报未覆盖区域。

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions