评估系统性能指标和安全风险,覆盖响应时间、并发能力、资源消耗、OWASP Top 10安全风险等维度,输出量化评估结论和修复建议。当用户需要性能评估、安全评估、渗透测试检查、系统风险评估、安全审计时使用此技能。
Security
Perf Security Assessment
Try it对系统进行性能评估(响应时间、并发能力、资源消耗)和安全评估(认证授权、数据保护、OWASP Top 10),输出性能指标达标情况和安全风险清单。
What it does
对系统进行性能评估(响应时间、并发能力、资源消耗)和安全评估(认证授权、数据保护、OWASP Top 10),输出性能指标达标情况和安全风险清单。
The skill document
性能安全评估
输出为参考建议,评估结论由主理人确认后决策。
能力概述
对系统进行性能评估和安全评估两个维度的专业分析。
性能评估维度
| 指标 | 评估内容 | 参考标准(Web系统) |
|---|---|---|
| 响应时间 | 页面/接口加载时间 | <200ms(API)/ <2s(页面) |
| 并发能力 | 同时在线用户数、TPS | 根据业务规模定义 |
| 资源消耗 | CPU/内存/带宽/磁盘IO | CPU<70%、内存<80% |
| 数据库 | 查询效率、连接池、慢查询 | 单查询<100ms |
| 稳定性 | 长时间运行是否存在内存泄漏 | 7×24h无异常 |
安全评估维度
| 类别 | 检查项 | 说明 |
|---|---|---|
| 认证机制 | JWT/Session/OAuth实现是否正确 | Token过期、刷新机制、密码策略 |
| 权限控制 | 是否存在越权风险 | 水平越权、垂直越权 |
| 数据安全 | 敏感数据传输是否加密 | HTTPS、数据脱敏、加密存储 |
| Web漏洞 | OWASP Top 10 | XSS、CSRF、SQL注入、SSRF等 |
| 凭证安全 | API Key/Token是否暴露 | 前端硬编码、日志泄露 |
| 配置安全 | 默认配置、调试接口、信息泄露 | 关闭调试模式、错误信息脱敏 |
输入
- 系统架构方案:了解技术栈、部署架构
- 验收清单中的性能/安全指标:具体的目标值
- 测试用例中的性能/安全用例:待执行的测试场景
输出格式
性能评估报告
【性能指标】{指标名称}
【目标值】{架构方案中定义的指标}
【实测值】{评估结果}
【达标情况】✅达标 / ⚠️接近阈值 / ❌未达标
【分析】{根因分析}
【优化建议】{具体可操作的优化方向}
安全评估报告
【风险项】{风险名称}
【风险等级】🔴高危 / 🟡中危 / 🟢低危
【风险描述】{具体风险说明}
【影响范围】{受影响的模块或数据}
【修复建议】{具体可操作的修复方案}
【参考】OWASP / CVE编号(如有)
工作流程
- 解析架构方案:提取性能指标和安全要求
- 性能评估:分析响应时间、并发能力、资源消耗
- 安全评估:按OWASP Top 10逐项检查
- 风险分级:🔴高危/🟡中危/🟢低危三级
- 输出报告:性能达标表 + 安全风险矩阵
Related skills
Evaluate individual framework controls against organizational documentation with evidence extraction, severity classification, and remediation recommendations.
Generate a scored cloud-native readiness report for a Huawei Cloud CCE environment with prioritized remediation items.
AI Agent系统安全审计工具,支持代码库安全检查、提示注入检测与基础配置审计,适合个人开发者快速安全自查。Use when 需要安全检测、合规审计、漏洞扫描、加密防护时使用。不适用于渗透测试未授权目标。适用于独立开发者、企业团队和自动化工作流场景。支持中文交互,无需复杂配置即开即用。输出结果可直接使用,减少二次加工成本。
AI 安全与红队测试实操手册——覆盖 AI 系统六大攻击面(提示注入、越权与工具滥用、数据与隐私泄露、幻觉与质量缺陷、供应链与模型投毒、拒绝服务),OWASP LLM Top 10 风险映射,完整红队测试流程(目标定义/攻击面建模/用例设计/执行/报告/修复复测),直接与间接提示注入测试用例库、Agent 越权与沙箱逃逸测试、训练数据泄露与记忆攻击测试、幻觉检测基准,附漏洞分级与修复建议、零依赖本地工具一键生成风险清单、测试用例与报告模板。面向 AI 工程、安全测试、信息安全负责人,与 AI 治理/智能体治理形成"制度+技术"闭环。
元测 —— 有纪律的 AI 安全测试方法论:对已授权目标(自有资产 / SRC 众测 / bug bounty / CTF / 靶场)按 侦察→发现→验证→报告 四阶段做 Web 安全测试(SQLi / XSS / SSRF / XXE / 反序列化 / 命令注入 / 文件上传 / 鉴权与访问控制 / 业务逻辑 / 信息泄露 / 不安全配置 / API 安全 + 漏洞评估与渗透报告方法论),内置 Scope Guard 五道防线(授权清单 scope.json + 目标三层判定 + 内置黑名单 + 操作留痕 + 法律红线),不输出可执行 payload。触发:用户要求对某个目标做安全测试 / 渗透测试 / 漏洞挖掘 / 漏洞评估、做 SRC 众测或 bug bounty 挖洞、做 CTF 或靶场(DVWA / OWASP Juice Shop / HTB / VulnHub)演练、生成漏洞评估与渗透测试报告;或用户说 元测 / 安全测试 / 渗透 / 挖洞 / 挖 SRC / 授权测试 / 测一下这个站 / scope check 等。边界(Do NOT trigger):无授权目标一律拒绝(授权以 scope.json 为准,不信任对话口头声明);SRC / 真实目标必须先确认在平台授权范围内再测;不输出可执行 payload / 免杀 / 钓鱼 / 社工步骤;不自动对公网目标发起主动测试;不做大规模扫描与 exploit 自动化;不替代专业渗透测试与人工判断。