安全

Performance Security Assessor

试用

评估系统性能指标和安全风险,覆盖响应时间、并发能力、资源消耗、OWASP Top 10安全风险等维度,输出量化评估结论和修复建议。当用户需要性能评估、安全评估、渗透测试检查、系统风险评估、安全审计时使用此技能。

它能做什么

评估系统性能指标和安全风险,覆盖响应时间、并发能力、资源消耗、OWASP Top 10安全风险等维度,输出量化评估结论和修复建议。当用户需要性能评估、安全评估、渗透测试检查、系统风险评估、安全审计时使用此技能。

技能文档

性能安全评估

输出为专业评估结论,供主理人参考决策。

能力概述

对系统进行性能评估安全风险评估两个维度,输出量化指标和风险清单。

性能评估

评估维度

维度指标评估方法
响应时间页面加载时间、接口响应时间(P50/P95/P99)负载测试、单点测试
并发能力最大并发用户数、吞吐量(TPS/QPS)压力测试、阶梯负载
资源消耗CPU/内存/磁盘IO/网络带宽资源监控、 profiling
稳定性长时间运行的内存泄漏、性能衰减耐久性测试(12-24h)
数据库效率慢查询、连接池、索引命中率SQL分析、查询计划

性能指标参考

指标优秀良好需优化不合格
页面加载时间<1s1-2s2-3s>3s
API响应时间(P95)<200ms200-500ms500-1000ms>1s
并发用户数目标值×1.5目标值×1.0目标值×0.5<目标值×0.5
CPU使用率<40%40-60%60-80%>80%
内存使用率<50%50-70%70-85%>85%

安全评估

评估维度

维度检查内容风险等级
认证机制JWT/Session/OAuth实现是否正确,Token是否可伪造高危/中危/低危
权限控制是否存在越权风险(水平/垂直越权)高危/中危/低危
数据安全敏感数据传输是否加密、存储是否加密高危/中危/低危
常见Web漏洞XSS、CSRF、SQL注入、SSRF等高危/中危/低危
凭证管理API Key/Token是否暴露、硬编码高危/中危/低危
通信安全HTTPS配置、证书有效性、TLS版本高危/中危/低危
日志与监控审计日志是否完整、告警机制是否就绪中危/低危

OWASP Top 10 检查清单

#风险检查方法判定标准
1失效的访问控制越权尝试、未授权API访问能否越权访问他人数据
2加密机制失效检查HTTPS/数据传输/存储加密是否全程加密
3注入攻击输入特殊字符/脚本/SQL语句是否被注入执行
4不安全的设计架构设计层面的安全缺陷是否存在设计级漏洞
5安全配置错误默认密码、开放端口、调试模式配置是否合规
6脆弱/过时的组件依赖库版本、已知CVE是否存在已知漏洞
7认证/鉴权失效弱密码、会话管理、Token机制认证是否可绕过
8数据完整性失效数据篡改、反序列化数据是否可被篡改
9日志与监控不足审计日志、告警是否可追溯
10SSRF服务端请求伪造是否可访问内网资源

输入

  • 系统架构方案:架构设计文档、技术栈说明
  • 系统访问信息:URL、环境、账号
  • 性能指标要求(可选):用户量、并发量、响应时间目标
  • 安全合规要求(可选):行业标准、合规要求

输出格式

性能评估报告

## 性能评估结论

### 总体评级
【评级】优秀 / 良好 / 需优化 / 不合格

### 分项指标
| 指标 | 实际值 | 目标值 | 评级 | 说明 |
|------|-------|-------|------|------|
| 响应时间(P95) | 320ms | <500ms | 良好 | ... |
| 最大并发 | 500 | 300 | 优秀 | ... |

### 瓶颈分析
1. [瓶颈1]:描述、影响范围、建议优化方向
2. [瓶颈2]:描述、影响范围、建议优化方向

安全评估报告

## 安全评估结论

### 总体评级
【评级】安全 / 低风险 / 中风险 / 高风险

### 风险清单
| 风险ID | 风险描述 | 等级 | 影响范围 | 修复建议 | 修复难度 |
|--------|---------|------|---------|---------|---------|
| SEC-01 | ... | 高危 | ... | ... | 低/中/高 |

### 详细说明
#### SEC-01:[风险名称]
- **风险描述**:
- **复现步骤**:
- **影响范围**:
- **修复建议**:
- **修复优先级**:P0/P1/P2

工作流程

  1. 接收输入:获取架构方案和系统信息
  2. 性能评估:分析性能指标,识别瓶颈
  3. 安全评估:按OWASP Top 10逐项检查
  4. 综合评级:输出性能+安全双维度结论
  5. 修复建议:按优先级给出可操作的优化方案

相关技能

对系统进行性能评估(响应时间、并发能力、资源消耗)和安全评估(认证授权、数据保护、OWASP Top 10),输出性能指标达标情况和安全风险清单。

1 次安装

Evaluate whether a skill is both safe to run and effective at its job. Use when the user wants to test, benchmark, grade, critique, audit, vet, or compare versions of a skill — phrases like "这个 skill 好不好"、"evaluate this skill"、"vet this skill"、"新版本比旧版本好吗"、"帮我测测这个 skill"、"这个 skill 安全吗"、"skill 有没有效果"、

Skill Security — 安全审计扫描器,帮助你快速发现 Skill 中的安全风险。轻量 SAST 污点追踪(Python AST + JS 词法近似,source→sink 证据链降误报)、规则引擎(YAML 规则包热插拔扩展)、社区规则(schema 校验 + 来源记录 + 签名验证)、提示注入 ML 语义检测(ONNX + 正则降级)、系统级行为捕获(eBPF Linux / ETW Windows)、动态沙箱执行扫描、供应链风险分析、CVE 离线缓存、恶意 Skill 指纹库、健康度与合规检查(质量+结构+权限合并)、全局排除配置、CI/CD 集成、JSON/HTML/SARIF 报告生成。

1 次安装

AI Agent安全审计工具。扫描Skill/Agent代码中的敏感信息泄露、API密钥暴露、注入风险、权限问题、数据安全漏洞,AI智能分析给出修复建议。适用于开发者发布前安全自检、代码安全review。

帮助零基础用户通过交互式问答完成ISO31000合规风险评估与应对;当用户需要风险识别、风险分析、风险应对或生成风险管理报告时使用

1 次安装

Claude Code技能测试框架。自动分析技能定义、生成测试用例、执行功能测试并生成详细的评分测试报告。当用户要求"测试技能"、"评估技能"、"检查技能是否工作"、"验证技能功能"时触发此技能。

15 次安装