对系统进行性能评估(响应时间、并发能力、资源消耗)和安全评估(认证授权、数据保护、OWASP Top 10),输出性能指标达标情况和安全风险清单。
安全
Performance Security Assessor
试用评估系统性能指标和安全风险,覆盖响应时间、并发能力、资源消耗、OWASP Top 10安全风险等维度,输出量化评估结论和修复建议。当用户需要性能评估、安全评估、渗透测试检查、系统风险评估、安全审计时使用此技能。
它能做什么
评估系统性能指标和安全风险,覆盖响应时间、并发能力、资源消耗、OWASP Top 10安全风险等维度,输出量化评估结论和修复建议。当用户需要性能评估、安全评估、渗透测试检查、系统风险评估、安全审计时使用此技能。
技能文档
性能安全评估
输出为专业评估结论,供主理人参考决策。
能力概述
对系统进行性能评估和安全风险评估两个维度,输出量化指标和风险清单。
性能评估
评估维度
| 维度 | 指标 | 评估方法 |
|---|---|---|
| 响应时间 | 页面加载时间、接口响应时间(P50/P95/P99) | 负载测试、单点测试 |
| 并发能力 | 最大并发用户数、吞吐量(TPS/QPS) | 压力测试、阶梯负载 |
| 资源消耗 | CPU/内存/磁盘IO/网络带宽 | 资源监控、 profiling |
| 稳定性 | 长时间运行的内存泄漏、性能衰减 | 耐久性测试(12-24h) |
| 数据库效率 | 慢查询、连接池、索引命中率 | SQL分析、查询计划 |
性能指标参考
| 指标 | 优秀 | 良好 | 需优化 | 不合格 |
|---|---|---|---|---|
| 页面加载时间 | <1s | 1-2s | 2-3s | >3s |
| API响应时间(P95) | <200ms | 200-500ms | 500-1000ms | >1s |
| 并发用户数 | 目标值×1.5 | 目标值×1.0 | 目标值×0.5 | <目标值×0.5 |
| CPU使用率 | <40% | 40-60% | 60-80% | >80% |
| 内存使用率 | <50% | 50-70% | 70-85% | >85% |
安全评估
评估维度
| 维度 | 检查内容 | 风险等级 |
|---|---|---|
| 认证机制 | JWT/Session/OAuth实现是否正确,Token是否可伪造 | 高危/中危/低危 |
| 权限控制 | 是否存在越权风险(水平/垂直越权) | 高危/中危/低危 |
| 数据安全 | 敏感数据传输是否加密、存储是否加密 | 高危/中危/低危 |
| 常见Web漏洞 | XSS、CSRF、SQL注入、SSRF等 | 高危/中危/低危 |
| 凭证管理 | API Key/Token是否暴露、硬编码 | 高危/中危/低危 |
| 通信安全 | HTTPS配置、证书有效性、TLS版本 | 高危/中危/低危 |
| 日志与监控 | 审计日志是否完整、告警机制是否就绪 | 中危/低危 |
OWASP Top 10 检查清单
| # | 风险 | 检查方法 | 判定标准 |
|---|---|---|---|
| 1 | 失效的访问控制 | 越权尝试、未授权API访问 | 能否越权访问他人数据 |
| 2 | 加密机制失效 | 检查HTTPS/数据传输/存储加密 | 是否全程加密 |
| 3 | 注入攻击 | 输入特殊字符/脚本/SQL语句 | 是否被注入执行 |
| 4 | 不安全的设计 | 架构设计层面的安全缺陷 | 是否存在设计级漏洞 |
| 5 | 安全配置错误 | 默认密码、开放端口、调试模式 | 配置是否合规 |
| 6 | 脆弱/过时的组件 | 依赖库版本、已知CVE | 是否存在已知漏洞 |
| 7 | 认证/鉴权失效 | 弱密码、会话管理、Token机制 | 认证是否可绕过 |
| 8 | 数据完整性失效 | 数据篡改、反序列化 | 数据是否可被篡改 |
| 9 | 日志与监控不足 | 审计日志、告警 | 是否可追溯 |
| 10 | SSRF | 服务端请求伪造 | 是否可访问内网资源 |
输入
- 系统架构方案:架构设计文档、技术栈说明
- 系统访问信息:URL、环境、账号
- 性能指标要求(可选):用户量、并发量、响应时间目标
- 安全合规要求(可选):行业标准、合规要求
输出格式
性能评估报告
## 性能评估结论
### 总体评级
【评级】优秀 / 良好 / 需优化 / 不合格
### 分项指标
| 指标 | 实际值 | 目标值 | 评级 | 说明 |
|------|-------|-------|------|------|
| 响应时间(P95) | 320ms | <500ms | 良好 | ... |
| 最大并发 | 500 | 300 | 优秀 | ... |
### 瓶颈分析
1. [瓶颈1]:描述、影响范围、建议优化方向
2. [瓶颈2]:描述、影响范围、建议优化方向
安全评估报告
## 安全评估结论
### 总体评级
【评级】安全 / 低风险 / 中风险 / 高风险
### 风险清单
| 风险ID | 风险描述 | 等级 | 影响范围 | 修复建议 | 修复难度 |
|--------|---------|------|---------|---------|---------|
| SEC-01 | ... | 高危 | ... | ... | 低/中/高 |
### 详细说明
#### SEC-01:[风险名称]
- **风险描述**:
- **复现步骤**:
- **影响范围**:
- **修复建议**:
- **修复优先级**:P0/P1/P2
工作流程
- 接收输入:获取架构方案和系统信息
- 性能评估:分析性能指标,识别瓶颈
- 安全评估:按OWASP Top 10逐项检查
- 综合评级:输出性能+安全双维度结论
- 修复建议:按优先级给出可操作的优化方案
相关技能
Evaluate whether a skill is both safe to run and effective at its job. Use when the user wants to test, benchmark, grade, critique, audit, vet, or compare versions of a skill — phrases like "这个 skill 好不好"、"evaluate this skill"、"vet this skill"、"新版本比旧版本好吗"、"帮我测测这个 skill"、"这个 skill 安全吗"、"skill 有没有效果"、
Skill Security — 安全审计扫描器,帮助你快速发现 Skill 中的安全风险。轻量 SAST 污点追踪(Python AST + JS 词法近似,source→sink 证据链降误报)、规则引擎(YAML 规则包热插拔扩展)、社区规则(schema 校验 + 来源记录 + 签名验证)、提示注入 ML 语义检测(ONNX + 正则降级)、系统级行为捕获(eBPF Linux / ETW Windows)、动态沙箱执行扫描、供应链风险分析、CVE 离线缓存、恶意 Skill 指纹库、健康度与合规检查(质量+结构+权限合并)、全局排除配置、CI/CD 集成、JSON/HTML/SARIF 报告生成。
AI Agent安全审计工具。扫描Skill/Agent代码中的敏感信息泄露、API密钥暴露、注入风险、权限问题、数据安全漏洞,AI智能分析给出修复建议。适用于开发者发布前安全自检、代码安全review。
帮助零基础用户通过交互式问答完成ISO31000合规风险评估与应对;当用户需要风险识别、风险分析、风险应对或生成风险管理报告时使用
Claude Code技能测试框架。自动分析技能定义、生成测试用例、执行功能测试并生成详细的评分测试报告。当用户要求"测试技能"、"评估技能"、"检查技能是否工作"、"验证技能功能"时触发此技能。