审计技能

audit-skills
分类数据
作者Agentic Awesome Skills 社区
许可MIT
评分4.60/5
使用13.8K

Audit Skills (通用高级安全审计)

概述

AI 技能与 Bundle 的专业安全审计员。通过非侵入式静态分析,识别 Windows、macOS、Linux/Unix 及移动端(Android/iOS)中的恶意模式、数据泄露、系统稳定性风险及混淆负载。

适用场景

  • 需要对 AI 技能和 Bundle 进行安全漏洞审计时
  • 进行跨平台安全分析时
  • 用户询问如何验证技能合法性或要求进行安全审查时
  • 在 AI 技能中扫描移动端威胁时

工作原理

第一步:静态分析

执行非侵入式静态分析,以识别恶意模式、数据泄露、系统稳定性风险和混淆负载。

第二步:平台特定威胁检测

分析代码中针对 Windows、macOS、Linux/Unix 及移动端(Android/iOS)的平台特定安全问题。

#### 1. 权限、所有权与元数据篡改

  • 权限提升sudo, chown, chmod, TakeOwnership, icacls, Set-ExecutionPolicy

  • 元数据篡改touch -t, setfile (macOS), attrib (Windows), Set-ItemProperty, chflags

  • 风险:未经授权的访问、掩盖活动或将文件设为不可更改。

#### 2. 文件/文件夹锁定与资源拒绝

  • 模式chmod 000, chattr +i (不可变), attrib +r +s +h, icacls 中的 Deny ACE。

  • 全局操作:锁定或隐藏 %USERPROFILE%, /Users//etc/ 中的文件夹。

  • 风险:拒绝服务 (DoS) 或数据锁定。

#### 3. 脚本执行与批处理调用

  • Windows 传统/批处理.bat, .cmd, cmd.exe /c, vbs, cscript, wscript

  • Unix Shell.sh, .bash, .zsh, 执行 chmod +x 后的运行。

  • PowerShell.ps1, powershell -ExecutionPolicy Bypass -File ...

  • 隐藏标志-WindowStyle Hidden, -w hidden, -noprofile

#### 4. 危险的安装/卸载与系统变更

  • Windowsmsiexec /qn, choco uninstall, reg delete

  • Linux/Unixapt-get purge, yum remove, rm -rf /usr/bin/...

  • macOSbrew uninstall, 删除 /Applications 中的内容。

  • 风险:卸载安全软件或创建不受监控的安装路径。

#### 5. 移动应用与操作系统安全 (Android/iOS)

  • Android 工具adb shell, pm install, am start, apktool, dex2jar, keytool

  • Android 文件:篡改 AndroidManifest.xml (权限), classes.dexstrings.xml

  • iOS 工具xcodebuild, codesign, security find-identity, fastlane, xcrun

  • iOS 文件:篡改 Info.plist, Entitlements.plistProvisioning Profiles

  • 移动端模式:越狱/Root 检测绕过、移动端源码中硬编码的 API 密钥,或在非移动端技能中请求敏感权限(摄像头、GPS、联系人)。

  • 风险:恶意移动包注入、移动端构建版本中的凭据窃取,或通过 ADB 进行设备操纵。

#### 6. 信息泄露与网络外传
  • 模式curl, wget, Invoke-WebRequest, Invoke-RestMethod, scp, ftp, nc, socat

  • 敏感数据.env, .ssh, cookies.sqlite, Keychains (macOS), Credentials (Windows), keystore (Android)。

  • 内网:扫描内网 IP 或映射本地服务。

#### 7. 服务、进程与稳定性操纵

  • WindowsStop-Service, taskkill /f, sc.exe delete

  • Unix/Mackill -9, pkill, systemctl disable/stop, launchctl unload

  • 底层:直接磁盘访问 (dd)、固件/BIOS 调用、内核模块管理。

#### 8. 混淆与持久化

  • 编码Base64, Hex, XOR 循环, atob()

  • 持久化reg add (Run 键值), schtasks, crontab, launchctl (macOS), systemd 单元。

  • 远程脚本管道:通过网络获取命令并直接流向 shell 或 PowerShell 评估器。

#### 9. 合法性与范围(通用)

  • 注册表对齐:与 CATALOG.md 进行交叉引用。

  • 结构完整性:是否符合标准仓库布局?

  • 合理范围:一项“UI 设计”技能是否需要 adb shellsudo

第 3 步:报告

生成一份安全报告,包含评分 (0-10)、平台目标识别、标记的操作、威胁分析及缓解建议。

示例

示例 1:安全审查

markdown
"对该技能包进行安全审计"

示例 2:跨平台威胁分析

markdown
"扫描此 AI 技能中的移动端威胁"

最佳实践

  • ✅ 执行非侵入式分析
  • ✅ 检查权限提升模式
  • ✅ 寻找信息泄露漏洞
  • ✅ 分析跨平台威胁
  • ❌ 审计期间不要执行潜在的恶意代码
  • ❌ 不要修改被审计的代码
  • ❌ 不要忽略移动端特有的安全问题

常见陷阱

  • 问题:审计期间执行代码
解决方案:仅坚持使用静态分析方法
  • 问题:遗漏跨平台威胁
解决方案:检查所有支持平台上的平台特定安全问题
  • 问题:未能检测到混淆的 Payload
解决方案:寻找 Base64、Hex、XOR 循环和 atob() 等编码模式

相关技能

  • @security-scanner - 额外的安全扫描能力

局限性

  • 仅在任务明确符合上述范围时使用此技能。
  • 不要将输出结果视为针对特定环境的验证、测试或专家审查的替代方案。
  • 如果缺少必要的输入、权限、安全边界或成功标准,请停止并要求澄清。