Agent skill
security-test-generator
基于NFR安全要求,生成STRIDE/OWASP威胁模型和测试场景。L3级别专用,当设计和需求确认后使用。
Install this agent skill to your Project
npx add-skill https://github.com/tikazyq/agentic-spec-forge/tree/main/AGENTIC_SPEC_FORGE/spec_stage_skill/implementation_planning/security-test-generator
SKILL.md
security-test-generator: 安全测试生成器
描述
基于CRAFT L3的NFR安全要求,生成STRIDE威胁模型和OWASP Top 10测试场景。确保应用安全性测试覆盖。
适用场景
- WORKFLOW_STEP_5 Task S5-2: 创建test_suites.md中的安全测试章节(L3专用)
- WORKFLOW_STEP_5 Task S5-3: Self-Reflection分析安全测试覆盖
- L3项目: 安全需求明确的系统
输入
- requirements/(特别是NFR中的安全要求)
- goal_breakdown.md(关键业务GOAL)
- design/architecture.md(架构设计,含安全边界)
- 应用类型(Web/API/移动/桌面等)
输出
- 安全测试计划报告(markdown)
- STRIDE威胁模型(Spoofing/Tampering/Repudiation/Information/Denial/Elevation)
- OWASP Top 10映射(SQL注入/身份认证/敏感数据/XML外部实体/访问控制等)
- 生成的安全测试场景(Given-When-Then格式)
- 关键安全验收条件
执行策略
第1步: 提取安全NFR 从requirements/NFR中识别安全需求,映射到安全维度:
- 认证: 用户身份验证方式(密码/OAuth/MFA等)
- 授权: 访问控制策略(RBAC/ABAC等)
- 加密: 数据加密需求(传输/存储)
- 审计: 日志记录和监控需求
- 合规: 法规要求(GDPR/PCI-DSS等)
第2步: STRIDE威胁映射 根据应用类型应用STRIDE框架:
| 威胁 | Web应用 | API | 移动应用 |
|---|---|---|---|
| Spoofing | 身份冒充 | 令牌伪造 | 设备冒充 |
| Tampering | 数据篡改 | 请求篡改 | 本地数据篡改 |
| Repudiation | 操作否认 | 调用否认 | 操作否认 |
| Information | 信息泄露 | API响应泄露 | 本地存储泄露 |
| Denial | DoS攻击 | API限流绕过 | 资源耗尽 |
| Elevation | 权限提升 | 权限越界 | 沙箱逃逸 |
第3步: OWASP Top 10映射 为每个NFR安全需求映射OWASP风险:
- A01: 访问控制缺陷 → 授权NFR
- A02: 密码学失败 → 加密NFR
- A03: 注入 → 输入验证
- A04: 不安全设计 → 架构安全
- A05: 安全配置缺陷 → 部署安全
- A06: 易受攻击和过时组件 → 依赖安全
- A07: 身份认证失败 → 认证NFR
- A08: 软件和数据完整性失败 → 更新安全
- A09: 日志和监控失败 → 审计NFR
- A10: SSRF → 网络安全
第4步: 生成测试场景 为每个威胁生成Given-When-Then场景:
- 正常场景: 安全检查通过
- 异常场景: 尝试安全绕过(注入/越权/暴力等)
- 边界场景: 边界值测试
第5步: L1/L2/L3分级
- L1: 仅覆盖OWASP Top 3(注入/认证/访问控制)
- L2: 覆盖OWASP Top 7 + 基础STRIDE
- L3: 完整STRIDE + OWASP Top 10 + 合规要求
第6步: 优先级排序
- Critical: 影响数据安全或用户隐私
- High: 影响系统可用性或业务逻辑
- Medium: 影响用户体验或信息泄露
- Low: 边界情况或低风险场景
价值
- SPEC组织: 将安全需求转化为具体可测试的场景
- Sec/QA: 系统化的安全测试覆盖,符合行业标准
- Dev: 了解安全实现要求,提升代码安全性
验收标准(L3)
- 覆盖所有NFR安全要求
- STRIDE威胁完整映射
- OWASP Top 10各项至少1条测试场景
- 给定-当-那 格式清晰规范
- 优先级标注(Critical/High/Medium/Low)
Recommended Agent Skills
Expand your agent's capabilities with these related and highly-rated skills.
code-review
执行代码审查流程(提交PR→自查→同行审查→反馈修改→合并),覆盖功能正确性、代码质量、测试完整性、安全合规四大维度。当提交Pull Request、进行结对编程、执行代码走查、需要知识共享时使用。支持L1/L2/L3三级审查深度。
code-quality
执行代码质量门禁检查(测试通过→覆盖率→Lint→GOAL追溯→可提交),验证单元测试覆盖率≥80%、集成测试通过率≥95%、代码规范零错误。当完成代码实现、准备提交代码、需要质量验证、进行提交前自检时使用。确保代码可合并。
tdd-cycle
执行 TDD 红绿重构循环(RED→GREEN→REFACTOR→REPEAT),通过先写失败测试、最小代码实现、保持绿色重构的节奏驱动开发。当启动功能开发、需要测试驱动节奏、进行迭代编码、追求高测试覆盖率时使用。提供检查清单和节奏控制。
refactoring
执行代码重构(识别坏味道→选择手法→小步修改→运行测试),在保持外部行为不变前提下改进内部结构。当TDD进入REFACTOR阶段、发现代码坏味道、需要消除重复代码、优化代码结构时使用。支持提取方法、类、参数对象等重构手法。
arch-options-compare
比较多个架构方案(单体/微服务等),从SOLID原则、成本、复杂度等维度评分,生成对比表和推荐方案。当需要向客户解释架构选择或ADR决策时使用。
dev-tech-view-supplement
根据设计补充Dev视角的技术细节(数据库/API/通信协议),帮助Dev快速进入实施。当L1/L2设计缺乏技术细节、或准备向Dev交付前使用。
Didn't find tool you were looking for?