ar-02:安全审计(security 模式)
场景
使用 codex-autoresearch 的 security 工作流模式,结合 STRIDE 威胁模型和 OWASP Top 10,对 Flask Web 应用进行完整安全审计。
任务
对一个包含 6 类安全漏洞的 Flask Web 应用(app.py)进行审计:SQL 注入、XSS、命令注入、文件上传无校验、调试模式暴露、硬编码密钥。
Prompt
-autoresearch Mode: security
Scope: app.py
Goal: Perform a full STRIDE + OWASP security audit.
Metric: critical + high vulnerability count
Direction: lower
Iterations: 5
关键发现与修复
共发现 6 个漏洞:2 Critical、2 High、2 Medium。STRIDE 模型 6 个类别全部覆盖,OWASP Top 10 命中 5 个类别。
| # | 漏洞 | 严重程度 | 类别 |
|---|---|---|---|
| 1 | 命令注入(/exec) | Critical (9.8) | 注入/STRIDE-Tampering |
| 2 | SQL 注入(/search) | Critical (9.1) | 注入/STRIDE-Tampering |
| 3 | 调试模式暴露 | High (7.5) | 配置错误/STRIDE-InfoDisclosure |
| 4 | 反射型 XSS(/profile) | High (6.1) | 注入/STRIDE-Tampering |
| 5 | 文件上传无校验(/upload) | Medium (6.5) | 文件上传/STRIDE-Tampering |
| 6 | 硬编码密钥 + 日志泄露 | Medium (5.3) | 密钥管理/STRIDE-InfoDisclosure |
每个发现均包含代码行号、CVSS 评分和可运行的修复代码。
判定
PASS — security 模式成功识别全部 6 个预设漏洞,STRIDE 100% 覆盖。修复代码经过验证可运行,审计报告格式规范、证据充分。