content-sanitization

为技能和钩子中的外部内容提供净化指南

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:content-sanitization。
它的用途是:为技能和钩子中的外部内容提供净化指南
完整的 Skill 内容见:https://321skill.com/skills/content-sanitization-x-4/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

'我正在开发一个接收用户评论的智能体技能,担心XSS攻击,该如何净化HTML输入?',它会引导你参考该技能库中的指南,例如建议对输入进行白名单过滤、转义特殊字符,并推荐使用像`DOMPurify`这样的成熟库来安全地处理HTML片段。

介绍

该技能旨在解决AI Agent开发中,处理外部用户输入或第三方API返回内容时可能存在的安全风险问题。它提供了一套具体的净化(Sanitization)指南,帮助开发者识别和过滤潜在的恶意代码、不安全的HTML标签、脚本注入等威胁,确保应用的安全性与稳定性。

使用方式非常直接,开发者可以在编写技能(Skill)或钩子(Hook)时,参考该仓库提供的指南和最佳实践,对流入系统的外部内容进行清洗和转义。它更像一个内嵌的安全开发手册,而非一个运行时调用的工具。

它非常适合所有涉及处理非受信外部数据的AI Agent开发者,尤其是那些需要集成用户生成内容(UGC)、爬虫数据或开放API的应用场景。无论是前端、后端还是全栈开发者,在构建需要与外部世界交互的智能体时,都能从中受益。

建议在项目初期或代码审查阶段就引入这些净化原则,将其作为安全编码规范的一部分。需要注意的是,指南是通用性的,具体实施时需结合业务逻辑和使用的编程语言/框架(如Python的bleach库、JavaScript的DOMPurify等)进行调整,并应定期回顾更新以应对新的安全威胁。

核心特点

与一般的安全建议不同,它专门针对AI Agent生态中的技能(Skill)和钩子(Hook)开发场景,提供了高度情境化的内容净化指导,而非泛泛而谈的Web安全原则。

注意事项

不提供自动化的净化工具或实时检测功能,仅作为开发指南需要开发者手动实施。

常见问题

这个技能能自动帮我过滤恶意内容吗?

不能,它是一个开发指南,需要您根据指南手动编写净化代码或选择合适的库。

它支持哪些编程语言?

指南是语言无关的,但提供的原则和思路可以应用于任何语言,具体实现需依赖相应语言的安全库。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/content-sanitization-x-4/raw/index.md 读取 content-sanitization 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。