Security — Bảo mật
Các công cụ quét và đánh giá bảo mật cho dự án.Các lệnh bảo mật
| Lệnh | Mô tả | Mức độ |
|---|---|---|
/qa-full security | STRIDE + OWASP analysis | Toàn diện |
/vulnerability-scan | CVE scanning, dependency analysis | Toàn diện |
/audit | Security audit đa tầng | Toàn diện |
ck:security | STRIDE + OWASP (ClaudeKit) | Toàn diện |
npm audit | Dependency vulnerabilities | Nhanh |
/qa-full security
Quét bảo mật theo tiêu chuẩn STRIDE và OWASP.- Spoofing — Giả mạo danh tính
- Tampering — Thay đổi dữ liệu trái phép
- Repudiation — Từ chối hành động
- Information Disclosure — Lộ thông tin
- Denial of Service — Từ chối dịch vụ
- Elevation of Privilege — Leo thang quyền
/vulnerability-scan
Quét sâu hơn, bao gồm CVE scanning và dependency analysis.- Known CVEs trong dependencies
- Outdated packages có lỗ hổng
- License compliance
- Supply chain risks
/audit
Security audit toàn diện, nhiều phases.Security Checklist (mỗi feature)
Mỗi tính năng bắt buộc kiểm tra:Input Validation
- User input đã validate và sanitize?
- SQL injection được bảo vệ (dùng ORM/parameterized queries)?
- XSS prevention?
Authentication & Authorization
- Kiểm tra authorization (không chỉ authentication)?
- Role-based access control đúng?
- JWT token validated?
Data Protection
- Không có sensitive data trong logs?
- Passwords hash bằng bcrypt/argon2?
- API keys không expose trong frontend?
Output mẫu
Nếu tìm thấy HIGH risk, phải fix trước khi deploy. Không được bỏ qua.