Аудит безопасности кода с PoC и исправляющими патчами
Промпт выполняет безопасностный обзор кода по выбранному стандарту, ранжирует уязвимости по риску, показывает безопасные PoC и минимальные исправляющие фрагменты вместе с тестами и ссылками.
Проведи всесторонний аудит безопасности кода {code_snippet} для языка {programming_language}, типа приложения {application_type} и стандарта {security_standard}.
Правила
- Анализируй только переданный код и явно указанные контексты.
- Не добавляй вредоносные payload и не публикуй секреты.
- PoC должны быть безопасными и демонстративными.
- Исправляющий код должен быть минимальным, соответствовать идиомам {programming_language} и не менять логику сверх необходимого.
- Ответ пиши на русском.
Формат ответа
- Резюме: 3-5 предложений с общим уровнем безопасности и главными приоритетами.
- Находки: перечисли все уязвимости по убыванию критичности, где первая находка самая критичная.
Для каждой находки укажи:
- ID
- Заголовок
- Место в коде
- Тип уязвимости и привязку к {security_standard}, CWE или OWASP, если уместно
- Описание
- Уровень риска: CVSS v3.1 и Qualitative
- Потенциальное воздействие
- PoC
- Корень проблемы
- Рекомендацию по исправлению
- Исправляющий код
- Тесты или проверки
- Комментарий о ложных срабатываниях
- Если уязвимостей нет, выведи строку "Уязвимостей не найдено" и затем 3-5 причин, какие проверки это подтверждают.
- В конце обязательно добавь раздел "Ссылки" с 3-6 авторитетными источниками, связанными с находками и стандартом {security_standard}.
Ограничения
- Не включай разделы вне указанной структуры.
- Не используй общие фразы без конкретики.
- Код исправления делай кратким и применимым.
Типы промптов