审计技能
audit-skills
Audit Skills (通用高级安全审计)
概述
AI 技能与 Bundle 的专业安全审计员。通过非侵入式静态分析,识别 Windows、macOS、Linux/Unix 及移动端(Android/iOS)中的恶意模式、数据泄露、系统稳定性风险及混淆负载。
适用场景
- 需要对 AI 技能和 Bundle 进行安全漏洞审计时
- 进行跨平台安全分析时
- 用户询问如何验证技能合法性或要求进行安全审查时
- 在 AI 技能中扫描移动端威胁时
工作原理
第一步:静态分析
执行非侵入式静态分析,以识别恶意模式、数据泄露、系统稳定性风险和混淆负载。
第二步:平台特定威胁检测
分析代码中针对 Windows、macOS、Linux/Unix 及移动端(Android/iOS)的平台特定安全问题。
#### 1. 权限、所有权与元数据篡改
- 权限提升:
sudo,chown,chmod,TakeOwnership,icacls,Set-ExecutionPolicy。
- 元数据篡改:
touch -t,setfile(macOS),attrib(Windows),Set-ItemProperty,chflags。
- 风险:未经授权的访问、掩盖活动或将文件设为不可更改。
#### 2. 文件/文件夹锁定与资源拒绝
- 模式:
chmod 000,chattr +i(不可变),attrib +r +s +h,icacls中的DenyACE。
- 全局操作:锁定或隐藏
%USERPROFILE%,/Users/或/etc/中的文件夹。
- 风险:拒绝服务 (DoS) 或数据锁定。
#### 3. 脚本执行与批处理调用
- Windows 传统/批处理:
.bat,.cmd,cmd.exe /c,vbs,cscript,wscript。
- Unix Shell:
.sh,.bash,.zsh, 执行chmod +x后的运行。
- PowerShell:
.ps1,powershell -ExecutionPolicy Bypass -File ...。
- 隐藏标志:
-WindowStyle Hidden,-w hidden,-noprofile。
#### 4. 危险的安装/卸载与系统变更
- Windows:
msiexec /qn,choco uninstall,reg delete。
- Linux/Unix:
apt-get purge,yum remove,rm -rf /usr/bin/...。
- macOS:
brew uninstall, 删除/Applications中的内容。
- 风险:卸载安全软件或创建不受监控的安装路径。
#### 5. 移动应用与操作系统安全 (Android/iOS)
- Android 工具:
adb shell,pm install,am start,apktool,dex2jar,keytool。
- Android 文件:篡改
AndroidManifest.xml(权限),classes.dex或strings.xml。
- iOS 工具:
xcodebuild,codesign,security find-identity,fastlane,xcrun。
- iOS 文件:篡改
Info.plist,Entitlements.plist或Provisioning Profiles。
- 移动端模式:越狱/Root 检测绕过、移动端源码中硬编码的 API 密钥,或在非移动端技能中请求敏感权限(摄像头、GPS、联系人)。
- 风险:恶意移动包注入、移动端构建版本中的凭据窃取,或通过 ADB 进行设备操纵。
#### 6. 信息泄露与网络外传
- 模式:
curl,wget,Invoke-WebRequest,Invoke-RestMethod,scp,ftp,nc,socat。
- 敏感数据:
.env,.ssh,cookies.sqlite,Keychains(macOS),Credentials(Windows),keystore(Android)。
- 内网:扫描内网 IP 或映射本地服务。
#### 7. 服务、进程与稳定性操纵
- Windows:
Stop-Service,taskkill /f,sc.exe delete。
- Unix/Mac:
kill -9,pkill,systemctl disable/stop,launchctl unload。
- 底层:直接磁盘访问 (
dd)、固件/BIOS 调用、内核模块管理。
#### 8. 混淆与持久化
- 编码:
Base64,Hex,XOR循环,atob()。
- 持久化:
reg add(Run 键值),schtasks,crontab,launchctl(macOS),systemd单元。
- 远程脚本管道:通过网络获取命令并直接流向 shell 或 PowerShell 评估器。
#### 9. 合法性与范围(通用)
- 注册表对齐:与
CATALOG.md进行交叉引用。
- 结构完整性:是否符合标准仓库布局?
- 合理范围:一项“UI 设计”技能是否需要
adb shell或sudo?
第 3 步:报告
生成一份安全报告,包含评分 (0-10)、平台目标识别、标记的操作、威胁分析及缓解建议。
示例
示例 1:安全审查
markdown
"对该技能包进行安全审计"示例 2:跨平台威胁分析
markdown
"扫描此 AI 技能中的移动端威胁"最佳实践
- ✅ 执行非侵入式分析
- ✅ 检查权限提升模式
- ✅ 寻找信息泄露漏洞
- ✅ 分析跨平台威胁
- ❌ 审计期间不要执行潜在的恶意代码
- ❌ 不要修改被审计的代码
- ❌ 不要忽略移动端特有的安全问题
常见陷阱
- 问题:审计期间执行代码
- 问题:遗漏跨平台威胁
- 问题:未能检测到混淆的 Payload
相关技能
@security-scanner- 额外的安全扫描能力
局限性
- 仅在任务明确符合上述范围时使用此技能。
- 不要将输出结果视为针对特定环境的验证、测试或专家审查的替代方案。
- 如果缺少必要的输入、权限、安全边界或成功标准,请停止并要求澄清。