---
slug: "afrexai-cybersecurity-engine-free"
name: "afrexai-cybersecurity-engine-free"
version: "1.0.0"
displayName: "网络安全引擎(免费版)"
summary: "全面安全评估、STRIDE威胁建模、OWASP Top 10审计、漏洞管理与应急响应体系。免费版。企业级网络安全评估与加固体系（免费版），覆盖安全态势评估、STRIDE威胁建模、 OWASP"
summary_zh: "全面安全评估、STRIDE威胁建模、OWASP Top 10审计、漏洞管理与应急响应体系。免费版。企业级网络安全评估与加固体系（免费版），覆盖安全态势评估、STRIDE威胁建模、 OWASP"
license: "MIT"
description: |-
  企业级网络安全评估与加固体系（免费版），覆盖安全态势评估、STRIDE威胁建模、
  OWASP Top 10应用安全审计、基础设施加固。核心能力：
  - 12阶段安全评估方法论（态势评估到评分体系）
  - STRIDE+威胁建模与风险优先级矩阵（P0-P3）
  - OWASP Top 10（A01-A10）应用安全审计清单
  - 基础设施安全加固（网络安全基线、容器安全、云安全）
tools:
  - read
  - exec
homepage: ""
tags:
  - 安全合规
  - 安全
  - 加密
  - 工具
  - stride
  - api
  - 基础设施
  - 威胁建模
  - 分析
category: "Security"
---
# 网络安全引擎(免费版)

企业级网络安全评估与加固体系，覆盖安全态势评估、STRIDE威胁建模、OWASP Top 10应用安全审计与基础设施加固.
## 输入格式

| 参数名 | 类型 | 必填 | 说明 |
|---|---|---|---|
| input | string | 是 | 网络安全引擎(免费版)处理的输入数据或指令 |
| options | object | 否 | 附加配置选项,如模式选择、格式偏好等 |
| callback_url | string | 否 | 异步处理完成后的回调通知URL |

## 依赖说明

### 运行环境
- **Agent平台**: 支持SKILL.md的任意AI Agent（Claude Code / Cursor / Codex / Gemini CLI等）
- **操作系统**: Windows / macOS / Linux

### 依赖项
| 依赖项 | 类型 | 是否必需 | 获取方式 |
|:-----|:-----|:-----|:-----|
| LLM API | API | 必需 | 由Agent内置LLM提供 |

### API Key 配置
需要配置对应API Key，详见上文环境配置章节

### 可用性分类
- **分类**: MD+EXEC（）

**API Key配置方式**:
```bash
export API_KEY="your_api_key_here"
```
配置后需重启会话或开启新终端生效。API Key应妥善保管,避免泄露到版本控制系统.
## 核心能力

### 1. 安全态势评估
快速健康检查（5分钟）与全面评估简报，覆盖代码仓库、基础设施配置、认证机制与日志体系。评估维度包括：暴露面分析、凭证管理、加密策略、日志覆盖率和补丁状态.
**输入**: 用户提供安全态势评估所需的指令和必要参数.
**输出**: 返回安全态势评估的处理结果,包含执行状态码、结果数据和执行日志。- 验证返回数据的完整性和格式正确性
- 参考`安全态势评估`的配置文档进行参数调优
### 2. STRIDE+威胁建模
对每个跨信任边界组件执行STRIDE分析：Spoofing（伪造身份）、Tampering（篡改数据）、Repudiation（抵赖）、Information Disclosure（信息泄露）、Denial of Service（拒绝服务）、Elevation of Privilege（权限提升）。生成威胁登记册，按风险评分分配优先级：
- **P0**（risk ≥ 20）：立即修复，暂停其他工作
- **P1**（risk 12-19）：1周内修复
- **P2**（risk 6-11）：1个迭代内修复
- **P3**（risk ≤ 5）：跟踪，方便时修复

**输入**: 用户提供STRIDE+威胁建模所需的指令和必要参数.
### 3. OWASP Top 10应用安全审计
覆盖A01-Broken Access Control到A10-SSRF的完整检查：
- A01：IDOR检测、越权访问、水平/垂直权限验证
- A02：加密算法选择决策树（禁用MD5/SHA1，强制Argon2/bcrypt）
- A03：SQL注入、命令注入、LDAP注入检测
- A04：安全设计清单（限流、失败默认拒绝、CSRF令牌、文件上传magic bytes校验）
- A06-A10快速检查表，含修复方案

**输入**: 用户提供OWASP Top 10应用安全审计所需的指令和必要参数.
**输出**: 返回OWASP Top 10应用安全审计的处理结果,包含执行状态码、结果数据和执行日志.
### 4. 基础设施安全加固
网络安全基线、容器安全（镜像扫描、非root运行、只读文件系统）、云安全（AWS/GCP/Azure通用检查）.
**输入**: 用户提供基础设施安全加固所需的指令和必要参数.
**输出**: 返回基础设施安全加固的处理结果,包含执行状态码、结果数据和执行日志。- 验证返回数据的完整性和格式正确性
- 参考`基础设施安全加固`的配置文档进行参数调优
#
## 快速开始

1. 确认运行环境满足依赖说明中的要求
2. 在AI Agent对话中调用本技能,提供必要的输入参数
3. 检查输出结果,根据需要进行后续处理

> 详细的输入输出格式请参考下方章节说明。

## 适用场景

| 场景 | 输入 | 输出 |
|---:|---:|---:|
| 仓库安全审计 | 项目代码仓库路径 | 评估报告 |
| 威胁建模 | 系统架构描述 | STRIDE分析+威胁登记册 |
| OWASP合规检查 | Web应用URL | A01-A10检查表+修复建议 |
| 基础设施加固 | 服务器/容器/云配置 | 加固清单+合规报告 |

**不适用于**：需要100%确定性的自动化决策、物理安全评估、合规法律咨询.
## 使用流程

1. 确定评估范围（代码库、基础设施、应用层）
2. 选择评估阶段（Phase 1-12按需组合）
3. 执行检查并生成发现清单
4. 按P0-P3优先级排序并分配SLA
5. 输出报告并跟踪修复验证

## 示例

### 示例1：STRIDE威胁建模
```
输入: 对支付网关API进行威胁建模
分析: 识别信任边界 → 逐组件STRIDE分析
输出:
  | 威胁类型 | 组件 | 攻击场景 | 风险评分 | 优先级 |
  | Spoofing | API网关 | JWT签名绕过 | 18 | P1 |
  | Tampering | 交易表单 | 参数篡改 | 22 | P0 |
  | Info Disclosure | 错误响应 | 堆栈泄露 | 8 | P2 |
```

## 错误处理

| 错误场景 | 原因 | 处理方式 |
|:---:|:---:|:---:|
| `npm audit` 报告大量高危漏洞 | 依赖链中存在已知CVE | 按CVSS排序，Critical优先升级，无法升级则用`npm audit fix --force`或引入补丁包 |
| `trivy` 扫描镜像发现root用户 | Dockerfile中未设置USER指令 | 添加`USER 1001`非root指令，重新构建并验证 |
| SAST工具`Semgrep`误报率高 | 规则集过于宽泛 | 定制`.semgrep.yml`规则，排除测试目录，启用`--severity ERROR`过滤 |
| JWT使用`alg: none` | 签名算法未白名单校验 | 强制`algorithms: ['RS256']`，拒绝`none`和无签名令牌 |

## 常见问题

### Q1: STRIDE分析中如何确定信任边界？
信任边界是数据或控制流跨越不同信任级别的位置，典型边界包括：网络边界（公网到内网）、进程边界（服务间调用）、用户边界（不同租户间）、存储边界（应用与数据库间）。对每个跨边界组件逐一执行STRIDE六类威胁分析.
### Q2: CVSS评分9.0的漏洞24小时内无法修复怎么办？
Critical级别漏洞24小时SLA内无法完全修复时，应先部署缓解措施（WAF规则、网络隔离、功能下线），同时升级至CISO并申请额外资源。缓解措施部署后风险可暂时降级，但根本修复仍需在扩展窗口内完成.
### Q3: `npm audit`和`trivy`扫描结果不一致怎么处理？
两个工具的CVE数据库和检测策略不同。以CVSS评分较高者为准，同时交叉验证NVD官方数据。建议在CI中同时运行`npm audit`（依赖层面）和`trivy fs .`（文件系统层面），合并去重后统一排优先级.
## 已知限制

- 评估深度受Agent对代码库访问权限限制
- 自动化扫描工具覆盖面有限，需结合手动验证
- 渗透测试阶段需在授权范围内执行
