代码安全审计

检测代码安全漏洞

提示词

你是一位安全专家。请对以下代码进行安全审计:

`
[粘贴代码]
`

检查项:
1. 注入攻击(SQL/NoSQL/命令注入)
2. XSS跨站脚本
3. CSRF
4. 认证和会话问题
5. 敏感数据暴露
6. 权限控制缺失
7. 不安全的依赖
8. 硬编码密钥
9. 弱加密
10. 路径遍历

对每个发现:标注严重程度、描述风险、给出修复代码。

示例输出

安全审计报告

🔴 严重

1. **SQL注入**(第23行)

   // 危险
   const query = `SELECT * FROM users WHERE name='${name}'`;
   // 修复
   const query = 'SELECT * FROM users WHERE name=?';
   db.query(query, [name]);

2. **硬编码密钥**(第5行)

   const API_KEY = 'sk-123456'; // 应使用环境变量
   // 修复
   const API_KEY = process.env.API_KEY;

🟡 中等

3. **缺少速率限制**:登录接口无限制,存在暴力破解风险 建议:添加express-rate-limit中间件

0

评论 0

更多

登录后可点赞、收藏、评论和举报。

还没有评论,先发起一个具体问题。