← 返回测试输出列表

ar-02:安全审计(security 模式)

场景

使用 codex-autoresearch 的 security 工作流模式,结合 STRIDE 威胁模型和 OWASP Top 10,对 Flask Web 应用进行完整安全审计。

任务

对一个包含 6 类安全漏洞的 Flask Web 应用(app.py)进行审计:SQL 注入、XSS、命令注入、文件上传无校验、调试模式暴露、硬编码密钥。

Prompt

-autoresearch Mode: security
Scope: app.py
Goal: Perform a full STRIDE + OWASP security audit.
Metric: critical + high vulnerability count
Direction: lower
Iterations: 5

关键发现与修复

共发现 6 个漏洞:2 Critical、2 High、2 Medium。STRIDE 模型 6 个类别全部覆盖,OWASP Top 10 命中 5 个类别。

# 漏洞 严重程度 类别
1 命令注入(/exec) Critical (9.8) 注入/STRIDE-Tampering
2 SQL 注入(/search) Critical (9.1) 注入/STRIDE-Tampering
3 调试模式暴露 High (7.5) 配置错误/STRIDE-InfoDisclosure
4 反射型 XSS(/profile) High (6.1) 注入/STRIDE-Tampering
5 文件上传无校验(/upload) Medium (6.5) 文件上传/STRIDE-Tampering
6 硬编码密钥 + 日志泄露 Medium (5.3) 密钥管理/STRIDE-InfoDisclosure

每个发现均包含代码行号、CVSS 评分和可运行的修复代码。

判定

PASS — security 模式成功识别全部 6 个预设漏洞,STRIDE 100% 覆盖。修复代码经过验证可运行,审计报告格式规范、证据充分。