security-and-hardening - 面向常见漏洞加固 Web 应用
为处理不可信输入、身份验证、敏感数据和外部集成的 Web 应用实施安全优先的防护实践。
标签
更新于: 2026-10-07能力
典型输入
典型输出
该技能可以做什么
- 梳理信任边界
- 识别关键资产
- 执行 STRIDE 分析
- 编写滥用案例
- 验证外部输入
- 参数化数据库查询
- 编码渲染输出
- 强制使用 HTTPS
- 哈希存储密码
- 设置安全标头
- 保护会话 Cookie
- 审计依赖锁文件
输入
- 应用源代码
- 功能需求
- 外部输入流
- 依赖锁文件
输出
- 加固后的应用代码
- 安全配置变更
- 威胁模型
- 滥用案例
- 安全建议
