Claude Code 安全审查命令

/security-review
命令完全指南

一键扫描代码安全漏洞,守护你的项目——SQL 注入、XSS、敏感信息泄露无所遁形

/security-review
向下滚动探索 ↓

一行命令,安全无忧

/security-review 会分析你的代码变更,自动检测潜在的安全风险并给出修复建议

/security-review

参数格式说明
无参数直接运行即可,命令会自动分析当前代码变更(diff)中的安全问题

三大核心场景

安全审查不是可选项,而是每一行代码上线的必经之路

🛡️

上线前安全检查

部署到生产环境前,让 Claude Code 扫描所有代码变更中的安全隐患,防止漏洞流入线上

# 部署前一键安全审查
/security-review
高频 · 每次部署必用
🔍

第三方库审计

检查项目依赖项是否存在已知漏洞,评估引入的新库是否安全可靠

# 先检查依赖变更,再安全审查
/security-review
推荐 · 引入新依赖时
🔑

敏感信息排查

检查代码中是否意外提交了 API Key、密码、Token 等敏感凭证,防止信息泄露

# 提交代码前排查敏感信息
/security-review
关键 · 每次 commit 前

看看安全审查怎么跑

点击标签,观看 /security-review 检测不同类型安全问题的完整过程

claude — security-review (SQL injection)
claude — security-review (secret leak)
claude — security-review (permission)

常见安全问题类型

/security-review 会自动扫描以下安全风险类别

#问题类型说明
1XSS 跨站脚本未转义的用户输入直接渲染到 HTML,可被注入恶意脚本
2SQL 注入字符串拼接构造 SQL 查询,攻击者可执行任意 SQL 命令
3硬编码密钥API Key、密码、Token 等直接写在源码中
4命令注入用户输入拼接到系统命令中,可执行任意操作系统命令
5不安全的反序列化反序列化不可信数据,可能导致远程代码执行
6路径遍历未校验文件路径,攻击者可访问任意文件
7不安全的随机数使用 Math.random() 等非密码学安全的随机数生成器
8CORS 配置错误Access-Control-Allow-Origin: * 等过于宽松的跨域策略
9信息泄露错误堆栈、调试信息暴露给用户
10过期依赖使用已知有漏洞的第三方库版本

安全审查使用建议

💡

让安全审查成为标准流程

  • 每次部署前必跑——在 CI/CD 流程中加入 /security-review,堵住安全漏洞的第一道防线
  • 配合 /review 使用——先用 /review 做代码质量检查,再用 /security-review 专项扫描安全问题
  • 关注误报率——AI 审查可能产生误报,对高危发现务必人工复核
  • 不替代专业工具——/security-review 是快速初筛,生产环境建议搭配 Snyk、SonarQube 等专业工具