一键扫描代码安全漏洞,守护你的项目——SQL 注入、XSS、敏感信息泄露无所遁形
/security-review 会分析你的代码变更,自动检测潜在的安全风险并给出修复建议
| 参数 | 格式 | 说明 |
|---|---|---|
| 无参数 | — | 直接运行即可,命令会自动分析当前代码变更(diff)中的安全问题 |
安全审查不是可选项,而是每一行代码上线的必经之路
部署到生产环境前,让 Claude Code 扫描所有代码变更中的安全隐患,防止漏洞流入线上
检查项目依赖项是否存在已知漏洞,评估引入的新库是否安全可靠
检查代码中是否意外提交了 API Key、密码、Token 等敏感凭证,防止信息泄露
点击标签,观看 /security-review 检测不同类型安全问题的完整过程
/security-review 会自动扫描以下安全风险类别
| # | 问题类型 | 说明 |
|---|---|---|
| 1 | XSS 跨站脚本 | 未转义的用户输入直接渲染到 HTML,可被注入恶意脚本 |
| 2 | SQL 注入 | 字符串拼接构造 SQL 查询,攻击者可执行任意 SQL 命令 |
| 3 | 硬编码密钥 | API Key、密码、Token 等直接写在源码中 |
| 4 | 命令注入 | 用户输入拼接到系统命令中,可执行任意操作系统命令 |
| 5 | 不安全的反序列化 | 反序列化不可信数据,可能导致远程代码执行 |
| 6 | 路径遍历 | 未校验文件路径,攻击者可访问任意文件 |
| 7 | 不安全的随机数 | 使用 Math.random() 等非密码学安全的随机数生成器 |
| 8 | CORS 配置错误 | Access-Control-Allow-Origin: * 等过于宽松的跨域策略 |
| 9 | 信息泄露 | 错误堆栈、调试信息暴露给用户 |
| 10 | 过期依赖 | 使用已知有漏洞的第三方库版本 |