sast-skills

将AI编程助手转变为功能完整的静态应用安全测试(SAST)扫描器。

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:sast-skills。
它的用途是:将AI编程助手转变为功能完整的静态应用安全测试(SAST)扫描器。
完整的 Skill 内容见:https://321skill.com/skills/sast-skills/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

‘请运行漏洞扫描’或‘查找这个代码库中的安全漏洞’。它会自动启动分析流程,首先识别技术栈和架构,然后并行运行多个漏洞检测子任务,最后将所有发现汇总成一份按严重程度排序的详细报告,并给出修复建议。

介绍

这个Skill旨在解决开发者在代码安全审计上依赖外部工具、流程繁琐的痛点。它通过一系列协作的智能体技能,将您的AI编程助手(如Claude Code、Cursor等)直接转变为一个自动化的SAST扫描器,在IDE内即可完成从架构分析到漏洞报告的完整安全评估流程。

使用方式非常直接:将您的项目代码复制到指定的sast-files文件夹中,然后在AI助手界面输入“运行漏洞扫描”等指令即可。系统会自动读取项目中的CLAUDE.mdAGENTS.md文件来编排整个扫描工作流,无需手动调用或集成任何第三方安全工具。

它非常适合需要进行代码安全自查的开发者,尤其是全栈开发、后端开发和运维工程师。在开发新功能后、代码合并前,或定期进行安全复盘时,使用此Skill可以快速发现潜在的安全风险。

需要注意的是,扫描前请确保移除项目中原有的CLAUDE.mdAGENTS.md文件,以免与工具包自带的编排文件冲突。此外,扫描结果基于AI对代码模式的理解,对于高度定制或混淆的代码逻辑,可能需要人工进行二次验证。

核心特点

与单一漏洞检测脚本不同,它是一套完整的、多智能体协作的SAST工作流,能自动完成从架构分析、并行漏洞检测到报告生成的全过程;同时,它原生集成在主流AI编程助手中,无需安装额外依赖或配置复杂环境。

注意事项

不适合扫描高度混淆、编译后的二进制代码或严重依赖运行时动态行为的漏洞。

常见问题

支持哪些AI编程助手?

原生支持Claude Code、Opencode、Cursor等任何支持Agent Skills的助手。

需要安装第三方安全工具吗?

完全不需要,所有分析功能均由AI智能体在IDE内完成。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/sast-skills/raw/index.md 读取 sast-skills 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。