security-and-hardening - 强化 Web 应用以防范常见安全威胁
通过威胁建模和安全开发实践,保护处理不可信输入、身份验证、敏感数据及外部服务的 Web 应用。
标签
更新于: 2026-10-04能力
典型输入
典型输出
该技能可以做什么
- 使用 STRIDE 建模威胁
- 验证外部输入
- 参数化数据库查询
- 编码输出以防 XSS
- 保护密码和会话
- 配置安全响应头
- 检查授权边界
- 限制 SSRF 目标
- 审查依赖审计结果
- 评估安全敏感变更
输入
- 应用代码
- 不可信用户输入
- 身份验证和会话流程
- 敏感数据
- 外部服务集成
- 文件上传和 Webhook
- 依赖审计结果
输出
- 加固后的应用代码
- 威胁模型
- 安全配置变更
- 安全审计发现
