入門 5 分鐘

security-and-hardening:把不可信輸入、權限和秘密當成開發條件

針對輸入驗證、身分驗證、授權、秘密與外部整合建立安全開發與審查流程。

鎖匠在多層入口檢查未知包裹與權限鑰匙,秘密鑰匙收在密封盒中

學完會知道

  • 理解 security-and-hardening 在開發流程裡負責的工作
  • 判斷什麼情況適合使用 security-and-hardening
  • 完成通用 Skills CLI、Codex 或 Claude Code 安裝

開始前先準備

  • 可使用支援 Agent Skills 的 coding agent
  • 準備一個能實際驗證的小型開發任務

這個 Skill 在做什麼

針對輸入驗證、身分驗證、授權、秘密與外部整合建立安全開發與審查流程。

為什麼有用

安全不是上線前才跑一次掃描。這個 Skill 要求在資料進入系統的邊界就驗證,權限在每個操作點確認,秘密不進入程式碼與 log。

適合什麼場景

  • 建立登入、權限或使用者資料功能。
  • 處理檔案上傳、webhook 或回呼網址。
  • 整合第三方 API、付款或敏感資料儲存。

和站內相近內容的差別

既有 BEST Practices Skill 是 Web Quality 索引,混合安全、現代 Web API 與 code quality。security-and-hardening 是完整安全工作流,涵蓋 OWASP、授權、秘密、依賴與資料邊界。

如何安裝

想先查看可選清單,可以執行:

npx skills add addyosmani/agent-skills --list

只安裝這一個 Skill:

npx skills add addyosmani/agent-skills --skill security-and-hardening

安裝完整 24 個 Skills:

npx skills add addyosmani/agent-skills

這個 Skill 會引用 references/security-checklist.md。單獨安裝仍能執行主要流程,但 Skills CLI 不會帶入上游根目錄的共用 references。需要完整檢查表時,請安裝整套,或手動把這些檔案放到 Skill 能依原相對路徑讀取的位置。

手動安裝時,先 clone 上游 repo,再把整個 Skill 資料夾放進代理使用的 skills 目錄:

git clone https://github.com/addyosmani/agent-skills.git

來源資料夾是 skills/security-and-hardening/。如果上面列出共用 references,還要保留上游的相對路徑。

Codex

Codex CLI 0.122 以上可安裝整套原生外掛:

codex plugin marketplace add addyosmani/agent-skills
codex plugin add agent-skills@agent-skills

安裝後重新開啟 session。手動指定時輸入 @security-and-hardening;也可以直接描述任務,讓 Codex 依 Skill 的 description 自動選用。

Claude Code

Claude Code 可從 marketplace 安裝:

/plugin marketplace add addyosmani/agent-skills
/plugin install agent-skills@addy-agent-skills

此外掛也提供 /spec/plan/build/test/review/code-simplify/ship 等流程指令。這些指令會編排對應 Skills,不代表每個指令都只使用本頁這一個 Skill。

自動啟用還是手動指定

自動優先。只要碰到不可信資料或權限就應自動套用。合併前仍要手動做一次限定範圍的安全審查。

在 Codex 手動呼叫的寫法:

@security-and-hardening
請依這個 Skill 的原始流程處理目前任務,完成後列出驗證證據。

原始來源

相關 Skill

讀完後可以直接點進去複製來試的本地 Skill。