# Security

> Review and implement authentication, authorization, secrets, input handling, privacy, and compliance controls.

- Skill: `h1d3r/security` (Agent Skill)
- Install (CLI): `npx skillmds@latest add h1d3r/security`
- Raw SKILL.md: https://api.skillmd.com/api/skills/h1d3r/security/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: AI & ML
- Author: H1d3r (https://skillmd.com/u/h1d3r)
- Updated: 2026-09-21
- Page: https://skillmd.com/skills/h1d3r/security

---


# Security & Compliance Skill（for Agents）

## 适用场景
- 输入校验、鉴权鉴别、权限边界、加解密、凭证管理、日志脱敏
- 合规性相关的审计/输出规范任务

## 核心原则

1. **敏感信息先行保护**：任何 token、密钥、密码、PII 必须最小暴露。
2. **默认拒绝**：未授权访问默认拒绝，权限以最小权限原则设计。
3. **验证优先**：安全变更需有可验证审计点（日志与回放）。

## 强制执行清单

- 不在日志、报错、注释、测试里明文泄露敏感数据。
- 配置优先从 Secret 管理系统读取，不进源码仓库。
- 校验输入长度、类型、协议边界，防止注入与越权。
- 会话与鉴权 token 生命周期清晰（刷新、撤销、过期策略）。
- 出现安全异常必须可追踪（trace / request id / actor）。

## 推荐实践

- 使用集中鉴权中间件，不在业务逻辑重复实现。
- API 返回错误信息避免过度泄露内部实现细节。
- 对外请求默认走 allowlist，不用通配开权限。
- 定期做依赖漏洞扫描和基础权限审计。

## 常用质量门禁

- 安全扫描命令（如有）与依赖漏洞检查
- 静态分析规则（可疑命令/危险 API）
- 测试中的安全回归用例（未授权、越权、重放、注入）
- 日志中脱敏字段校验

## 反模式（避免）

- 将密码/密钥写在示例配置并提交。
- 捕获异常后返回统一 “error” 而不记录上下文。
- 统一返回过于详细数据库/堆栈信息。
- 权限判断只在前端做，后端缺少二次校验。

## 与仓库冲突时的优先级

- 以安全基线、合规要求、审计政策为最终约束。
- 与本文件冲突时，优先合规文本与组织安全 SOP 执行。

