技能 find-bugs
🐛

find-bugs

安全 🌐 网络访问⚙️ 外部命令

Sicherheitsfehler und Schwachstellen in Codeänderungen finden

也可从以下获取: getsentry,sickn33

Das Finden von Fehlern und Sicherheitsproblemen in Codeänderungen ist zeitaufwendig und erfordert eine systematische Analyse. Diese Skill bietet einen strukturierten Fünf-Phasen-Review-Prozess zur Identifizierung von Injection-Angriffen, XSS, Authentifizierungsfehlern und anderen Sicherheitsschwachstellen in Git-Branch-Diffs.

支持: Claude Codex Code(CC)
📊 69 充足
1

下载技能 ZIP

2

在 Claude 中上传

前往 设置 → 功能 → 技能 → 上传技能

3

开启并开始使用

测试它

正在使用“find-bugs”。 Verwende find-bugs, um meine Branch-Änderungen zu prüfen

预期结果:

  • Geprüfte Dateien: 4 Dateien analysiert (auth.js, userController.js, apiRoutes.js, middleware/validation.js)
  • Kritisch: SQL Injection in userController.js:58 – Benutzereingabe direkt in Query verkettet
  • Hoch: XSS-Schwachstelle in apiRoutes.js:23 – response.write ohne Escaping von Benutzerdaten
  • Mittel: Fehlende CSRF-Token-Validierung auf POST /update-profile Endpoint
  • Niedrig: Hardcoded API-Key-Referenz in middleware/validation.js:12 – in Umgebungsvariable verschieben
  • Verifiziert: Authentifizierungs-Bypass in auth.js:45 wird bereits durch nachfolgende Middleware behandelt

正在使用“find-bugs”。 Führe find-bugs mit Sicherheitsschwerpunkt aus

预期结果:

  • Geprüfte Dateien: 2 Dateien geändert (login.js, authMiddleware.js)
  • Kritisch: Keine Authentifizierungsprüfung auf DELETE /user/:id Endpoint in login.js:45
  • Hoch: Passwort im Klartext geloggt bei authMiddleware.js:78 – logger.warn mit maskierten Werten verwenden
  • Mittel: Session-Fixation-Risiko – Session-ID wird nach Login nicht erneuert
  • Niedrig: Token-Ablauf auf 24 Stunden gesetzt – kürzere Dauer für sensible Operationen erwägen

安全审计

安全
v5 • 1/17/2026

Pure documentation skill containing a structured five-phase code review template for AI-assisted security analysis. No executable code, network calls, filesystem access, or command execution capabilities. All 10 static findings are false positives triggered by security-related vocabulary in documentation text - the scanner triggered on words like 'cryptographic', 'backticks', and 'URL patterns' appearing in documentation, not actual implementation code. The skill consists only of SKILL.md (markdown template) and skill-report.json (metadata).

2
已扫描文件
255
分析行数
2
发现项
5
审计总数

风险因素

🌐 网络访问 (1)
⚙️ 外部命令 (1)
审计者: claude 查看审计历史 →

质量评分

38
架构
100
可维护性
85
内容
20
社区
100
安全
91
规范符合性

你能构建什么

Pre-commit Security-Review

Prüfe Pull-Request-Änderungen auf Sicherheitsschwachstellen vor dem Merge in den Main-Branch

Bug-Hunting in Branches

Finde systematisch Fehler und Qualitätsprobleme in Feature-Branches vor der Veröffentlichung

Code-Review-Automatisierung

Strukturierte Checkliste für Teammitglieder zur Durchführung konsistenter Sicherheits-Reviews

试试这些提示

Standard-Bugsuche
Verwende den find-bugs Skill, um den aktuellen Branch auf Fehler oder Sicherheitsprobleme in den geänderten Dateien zu prüfen.
Schwerpunkt Sicherheit
Verwende find-bugs, um ein Sicherheits-Audit meiner Branch-Änderungen durchzuführen. Priorisiere Sicherheitsschwachstellen gegenüber anderen Problemen.
Vollständiger Review
Führe einen vollständigen find-bugs Review meines Branches durch. Prüfe alle Punkte in der Sicherheitscheckliste und berichte die Ergebnisse mit Schweregraden.
Schnell-Scan
Schneller find-bugs Scan nach kritischen oder hohen Schweregrad-Problemen in meinen Branch-Änderungen. Überspringe niedrig priorisierte Punkte.

最佳实践

  • Vor dem Merge von sicherheitsrelevanten PRs in den Main-Branch ausführen
  • Mit manuellem Review für komplexe Business-Logik-Edge-Cases kombinieren
  • Ergebnisse zum Schreiben von Regressionstests für gefundene Probleme verwenden

避免

  • Für stilistische Fragen statt Sicherheits- und Funktionsfehler verwenden
  • Ergebnisse als unverifiziert markieren ohne zusätzliche Kontextprüfung
  • Phase 1 vollständige Eingabeerfassung überspringen, wenn Diff-Ausgabe groß ist

常见问题

Welche Programmiersprachen unterstützt dieser Skill?
Sprachunabhängig. Funktioniert mit jeder Sprache durch Prüfung des Git-Diffs auf allgemeine Schwachstellenmuster.
Was ist die maximale Dateianzahl, die geprüft werden kann?
Keine Begrenzung. Verarbeitet alle Dateien im aktuellen Branch. Sehr große Diffs können länger dauern.
Kann dieser Skill in CI/CD-Pipelines integriert werden?
Nicht direkt. Führe ihn lokal oder in einem Code-Review-Schritt vor CI aus. Ergebnisse sind Textausflüge zur Dokumentation.
Sendet dieser Skill Code an externe Dienste?
Nein. Alle Analysen finden lokal innerhalb der KI statt. Während des Reviews werden keine externen Netzwerkaufrufe gemacht.
Warum werden einige Probleme als unverifiziert markiert?
Wenn Beweise unvollständig sind oder das Problem möglicherweise anderswo behandelt wird. Phase-4-Anleitung für Verifizierungsschritte prüfen.
Wie vergleicht sich dies mit automatischen Scannern wie SonarQube?
Dieser Skill bietet menschenlesbare Analyse mit Kontextbewusstsein. Automatisierte Scanner erkennen bekannte Muster, verpassen aber Logikfehler.

开发者详情

文件结构

📄 SKILL.md