Security — Bảo mật
Các công cụ quét và đánh giá bảo mật cho dự án.Các lệnh bảo mật
/qa-full security
Quét bảo mật theo tiêu chuẩn STRIDE và OWASP.- Spoofing — Giả mạo danh tính
- Tampering — Thay đổi dữ liệu trái phép
- Repudiation — Từ chối hành động
- Information Disclosure — Lộ thông tin
- Denial of Service — Từ chối dịch vụ
- Elevation of Privilege — Leo thang quyền
/vulnerability-scan
Quét sâu hơn, bao gồm CVE scanning và dependency analysis.- Known CVEs trong dependencies
- Outdated packages có lỗ hổng
- License compliance
- Supply chain risks
/audit
Security audit toàn diện, nhiều phases.Security Checklist (mỗi feature)
Mỗi tính năng bắt buộc kiểm tra:1
Input Validation
- User input đã validate và sanitize?
- SQL injection được bảo vệ (dùng ORM/parameterized queries)?
- XSS prevention?
2
Authentication & Authorization
- Kiểm tra authorization (không chỉ authentication)?
- Role-based access control đúng?
- JWT token validated?
3
Data Protection
- Không có sensitive data trong logs?
- Passwords hash bằng bcrypt/argon2?
- API keys không expose trong frontend?
4
Infrastructure
- CORS cấu hình đúng cho production?
- HTTPS bắt buộc?
- Rate limiting có?
5
Dependencies
Output mẫu
Nếu tìm thấy HIGH risk, phải fix trước khi deploy. Không được bỏ qua.