code-review-security
Compare original and translation side by side
🇺🇸
Original
English🇨🇳
Translation
ChineseSecurity Code Review
安全代码审查
Review code for security vulnerabilities by following the full procedure in .
plays/code-review-security.md按照中的完整流程审查代码中的安全漏洞。
plays/code-review-security.mdSteps
步骤
-
Scope & Context — Establish language/framework, trust boundary (server/client/library/CLI), data sensitivity (PII, credentials, financial), and exposure (internet-facing, internal, local).
-
Systematic Review by Vulnerability Class (priority order):
- Injection (A03) — SQL, command, XSS, SSTI, LDAP, path traversal, header, log injection
- Authentication & Session (A07) — Hardcoded credentials, missing auth, weak sessions, JWT issues
- Authorization (A01) — Missing authz checks, IDOR, horizontal/vertical privilege escalation
- Cryptography (A02) — Weak algorithms, hardcoded keys, missing encryption, custom crypto
- Data Exposure (A01) — Sensitive data in errors/logs, credentials in code, debug mode
- Misconfiguration (A05) — Default credentials, permissive CORS, missing security headers
- Deserialization (A08) — Untrusted deserialization, missing integrity checks, CSRF gaps
-
Framework-Specific Checks — Apply checks for detected framework (React, Express, Django, Flask, Spring, Rails, Go).
-
Diff-Specific Analysis (for PRs) — Focus on changed lines plus context, verify security controls preserved, check new endpoints match auth patterns, look for removed security controls.
-
Produce Findings — Cite file:line, show vulnerable snippet, explain attack scenario, provide fixed code, rate confidence.
-
范围与上下文 — 确定语言/框架、信任边界(服务器/客户端/库/CLI)、数据敏感度(PII、凭据、财务数据)以及暴露程度(面向互联网、内部、本地)。
-
按漏洞类型系统审查(优先级排序):
- 注入(A03) — SQL注入、命令注入、XSS、SSTI、LDAP注入、路径遍历、头注入、日志注入
- 身份验证与会话(A07) — 硬编码凭据、缺失身份验证、弱会话、JWT问题
- 授权(A01) — 缺失授权检查、IDOR、横向/纵向权限提升
- 加密(A02) — 弱算法、硬编码密钥、缺失加密、自定义加密实现
- 数据暴露(A01) — 错误/日志中的敏感数据、代码中的凭据、调试模式开启
- 配置错误(A05) — 默认凭据、宽松的CORS设置、缺失安全头
- 反序列化(A08) — 不可信反序列化、缺失完整性检查、CSRF漏洞
-
框架特定检查 — 针对检测到的框架(React、Express、Django、Flask、Spring、Rails、Go)应用对应检查项。
-
差异特定分析(针对PR) — 聚焦变更行及上下文,验证安全控制是否保留,检查新端点是否符合身份验证模式,留意被移除的安全控制。
-
生成检查结果 — 引用文件:行号,展示漏洞代码片段,解释攻击场景,提供修复代码,评估置信度。
Output
输出内容
Scope summary, findings sorted by severity using , positive observations (good security controls in place), and severity count table.
templates/finding.md范围摘要、按严重程度排序的检查结果(使用模板)、正面观察结果(已部署的良好安全控制)以及严重程度统计表格。
templates/finding.mdOWASP References
OWASP参考资料
- OWASP Top 10 (2021): A01-A10
- OWASP ASVS v5.0
- OWASP Code Review Guide
- OWASP Cheat Sheet Series
- OWASP Top 10 (2021): A01-A10
- OWASP ASVS v5.0
- OWASP代码审查指南
- OWASP Cheat Sheet Series