Security — Bảo mật

Các công cụ quét và đánh giá bảo mật cho dự án.

Các lệnh bảo mật


/qa-full security

Quét bảo mật theo tiêu chuẩn STRIDE và OWASP.
Kiểm tra:
  • Spoofing — Giả mạo danh tính
  • Tampering — Thay đổi dữ liệu trái phép
  • Repudiation — Từ chối hành động
  • Information Disclosure — Lộ thông tin
  • Denial of Service — Từ chối dịch vụ
  • Elevation of Privilege — Leo thang quyền

/vulnerability-scan

Quét sâu hơn, bao gồm CVE scanning và dependency analysis.
Kiểm tra:
  • Known CVEs trong dependencies
  • Outdated packages có lỗ hổng
  • License compliance
  • Supply chain risks

/audit

Security audit toàn diện, nhiều phases.

Security Checklist (mỗi feature)

Mỗi tính năng bắt buộc kiểm tra:
1

Input Validation

  • User input đã validate và sanitize?
  • SQL injection được bảo vệ (dùng ORM/parameterized queries)?
  • XSS prevention?
2

Authentication & Authorization

  • Kiểm tra authorization (không chỉ authentication)?
  • Role-based access control đúng?
  • JWT token validated?
3

Data Protection

  • Không có sensitive data trong logs?
  • Passwords hash bằng bcrypt/argon2?
  • API keys không expose trong frontend?
4

Infrastructure

  • CORS cấu hình đúng cho production?
  • HTTPS bắt buộc?
  • Rate limiting có?
5

Dependencies

Không có high/critical vulnerabilities.

Output mẫu

Nếu tìm thấy HIGH risk, phải fix trước khi deploy. Không được bỏ qua.