security-and-hardening:把不可信輸入、權限和秘密當成開發條件
針對輸入驗證、身分驗證、授權、秘密與外部整合建立安全開發與審查流程。
學完會知道
- 理解 security-and-hardening 在開發流程裡負責的工作
- 判斷什麼情況適合使用 security-and-hardening
- 完成通用 Skills CLI、Codex 或 Claude Code 安裝
開始前先準備
- 可使用支援 Agent Skills 的 coding agent
- 準備一個能實際驗證的小型開發任務
這個 Skill 在做什麼
針對輸入驗證、身分驗證、授權、秘密與外部整合建立安全開發與審查流程。
為什麼有用
安全不是上線前才跑一次掃描。這個 Skill 要求在資料進入系統的邊界就驗證,權限在每個操作點確認,秘密不進入程式碼與 log。
適合什麼場景
- 建立登入、權限或使用者資料功能。
- 處理檔案上傳、webhook 或回呼網址。
- 整合第三方 API、付款或敏感資料儲存。
和站內相近內容的差別
既有 BEST Practices Skill 是 Web Quality 索引,混合安全、現代 Web API 與 code quality。security-and-hardening 是完整安全工作流,涵蓋 OWASP、授權、秘密、依賴與資料邊界。
如何安裝
想先查看可選清單,可以執行:
npx skills add addyosmani/agent-skills --list
只安裝這一個 Skill:
npx skills add addyosmani/agent-skills --skill security-and-hardening
安裝完整 24 個 Skills:
npx skills add addyosmani/agent-skills
這個 Skill 會引用 references/security-checklist.md。單獨安裝仍能執行主要流程,但 Skills CLI 不會帶入上游根目錄的共用 references。需要完整檢查表時,請安裝整套,或手動把這些檔案放到 Skill 能依原相對路徑讀取的位置。
手動安裝時,先 clone 上游 repo,再把整個 Skill 資料夾放進代理使用的 skills 目錄:
git clone https://github.com/addyosmani/agent-skills.git
來源資料夾是 skills/security-and-hardening/。如果上面列出共用 references,還要保留上游的相對路徑。
Codex
Codex CLI 0.122 以上可安裝整套原生外掛:
codex plugin marketplace add addyosmani/agent-skills
codex plugin add agent-skills@agent-skills
安裝後重新開啟 session。手動指定時輸入 @security-and-hardening;也可以直接描述任務,讓 Codex 依 Skill 的 description 自動選用。
Claude Code
Claude Code 可從 marketplace 安裝:
/plugin marketplace add addyosmani/agent-skills
/plugin install agent-skills@addy-agent-skills
此外掛也提供 /spec、/plan、/build、/test、/review、/code-simplify 與 /ship 等流程指令。這些指令會編排對應 Skills,不代表每個指令都只使用本頁這一個 Skill。
自動啟用還是手動指定
自動優先。只要碰到不可信資料或權限就應自動套用。合併前仍要手動做一次限定範圍的安全審查。
在 Codex 手動呼叫的寫法:
@security-and-hardening
請依這個 Skill 的原始流程處理目前任務,完成後列出驗證證據。
原始來源
相關 Skill
讀完後可以直接點進去複製來試的本地 Skill。