这项技能帮助Claude编写安全代码并防止常见漏洞。
停止在代码中注入安全漏洞。
一个 AI 技能,将 5 年以上的漏洞赏金狩猎经验直接带入你的 AI 编码工作流程——让 LLM 模型从一开始就编写安全代码。
“氛围编码”很酷,直到你的应用因错误原因出现在社交媒体上。
我们都见过这些帖子/梗:
安全漏洞在被人利用之前并不显眼。如果没有正确的指导,AI 会自信地在你功能中附带易受攻击的模式并投放。
VibeSec 是一个 AI 技能,它扮演着安全优先的副驾驶角色。它教导你选定的模型从漏洞猎人的角度审视你的代码,在漏洞发布前捕捉它们。
[!Tip] 此技能已涵盖 60-70% 的常见漏洞。但是,如果你需要更强大、覆盖更多漏洞的版本,请访问 vibesec.sh
克隆此仓库:git clone https://github.com/BehiSecc/VibeSec-Skill
将其添加到 ~/.claude/skills(全局)或项目目录下的 .claude/skills(仅项目)。
克隆此仓库:git clone https://github.com/BehiSecc/VibeSec-Skill
将其添加到 ~/.cursor/skills(全局)或项目目录下的 .cursor/skills(仅项目)。
克隆此仓库:git clone https://github.com/BehiSecc/VibeSec-Skill
将其添加到 ~/.agents/skills(全局)或项目目录下的 .agents/skills(仅项目)。
克隆此仓库:git clone https://github.com/BehiSecc/VibeSec-Skill
将其添加到 ~/.copilot/skills(全局)或项目目录下的 .github/skills(仅项目)。
克隆此仓库:git clone https://github.com/BehiSecc/VibeSec-Skill
将其添加到 ~/.gemini/antigravity/skills/(全局)或项目目录下的 .agent/skills/(仅项目)。
VibeSec 提供针对以下漏洞的全面保护:
# 将技能添加到你的项目目录:
"我正在构建一个 [网页应用描述]。请遵循安全编码实践。"
# Claude/Codex 等现在将自动:
# - 实现正确的访问控制
# - 添加安全头
# - 验证并清理所有输入
# - 标记潜在安全问题
如果你有建议、改进或新的资源要添加:
你也可以打开一个 Issue 🐛,如果你发现需要修复的问题。
如果你想联系我,可以在 X 上找到我。
| 类别 | 涵盖的漏洞 |
|---|
| 访问控制 | IDOR、权限提升、水平/垂直访问、批量赋值、令牌撤销 |
| 客户端 | XSS(存储型、反射型、DOM 型)、CSRF、密钥泄露、开放重定向 |
| 服务端 | SSRF、SQL 注入、XXE、路径遍历、不安全的文件上传 |
| 认证 | 弱密码、会话管理、账户生命周期、JWT 安全 |
| API 安全 | 批量赋值、GraphQL 安全 |