SkillsScout
SECURITY-COMPLIANCE / 安全与合规

api-security-unitoneai-securityskills

收录日期 2026-08-07·来源仓库 ↗
受欢迎程度
5
可用程度与相关性
9
安全性
9
7.7SCOUT SCORE

1. 基本信息

项目 内容
名称 api-security(UnitOneAI/SecuritySkills 合集内子技能)
作者/维护者 UnitOneAI(GitHub 组织账号,署名 unitoneai
来源链接 https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/appsec/api-security
许可证 MIT(GitHub API 获取)
GitHub Stars 41(整仓库,GitHub API 获取;合集仓库整体数字,不代表本子技能个体热度)
Forks 128(整仓库,GitHub API 获取)
最新版本 SKILL.md frontmatter 标注 1.0.0(网页抓取获取,非 GitHub Release)
安装方式 复制子技能目录到对应 agent 的 skills 目录(详见第 10 章)

项目自述名称:仓库整体标题为「Security Skills for AI Coding Agents」(UnitOneAI/SecuritySkills),api-security 是其中一个独立的子技能目录。

2. 功能介绍与亮点

api-security 是一份针对 REST 与 GraphQL API 的结构化安全审查流程,对照 OWASP API Security Top 10:2023(不同于通用 Web 应用的 OWASP Top 10,这是专门针对 API 架构的独立标准)逐项排查,覆盖对象级越权(BOLA)、功能级越权(BFLA)、认证缺陷、资源滥用、SSRF 等十类风险。

流程分三步:先建立 API 端点清单与认证/授权模型(区分 REST/GraphQL/gRPC 风格),再逐项对照 API1–API10 排查(详细的漏洞代码模式与修复示例收录在配套文件 api-top10-checklist.md),最后按统一格式(编号、OWASP 分类、CWE、严重级别、位置、证据、修复建议)产出结构化发现报告。另附 GraphQL 专项章节(内省信息泄露、查询深度/复杂度攻击、别名绕过限流等 REST 不具备的攻击面),以及独立的 C#/.NET 补充文件 csharp-dotnet.md(约 40KB,覆盖 ASP.NET Core 控制器、Minimal API、HotChocolate/GraphQL.NET、gRPC 的语言专属漏洞与修复代码对)。

亮点:全文仅声明 Read/Grep/Glob 三个只读工具权限,不执行代码、不写入文件、不联网;包含专门的“Prompt Injection Safety Notice”章节,明确将被审查代码、注释、字符串中出现的任何指令视为惰性文本而非指令,且承诺“不修改被审查的代码”、“不外发任何数据”。

3. 适用场景

所属分类:安全与合规。

适用于设计、构建或评审 REST/GraphQL API 的后端工程师与 AppSec 工程师:对 OpenAPI/Swagger 规范、API 端点源码或 GraphQL Schema 逐项比对 OWASP API Security Top 10:2023,识别对象/功能级越权、批量赋值导致的数据过度暴露、限流缺失、SSRF 等 API 架构特有的风险类别,产出带 CWE 编号、严重级别与具体修复代码的结构化审查报告,可作为 API 上线前评审或合规审计的留档材料。

4. 跨 Agent 兼容性

5. 推荐理由

现有安全类技能中已有多份通用代码安全评审(对照 OWASP Top 10/ASVS 审查任意代码),但专门针对 API 架构本身的技能较少见——REST/GraphQL API 有一套独立于通用 Web 应用的风险类别(BOLA、BFLA、GraphQL 内省/深度攻击等),通用检查清单未必覆盖。api-security 以 OWASP API Security Top 10:2023 为骨架,用统一发现格式贯穿 REST 与 GraphQL 两种风格,并额外提供 C#/.NET 语言专属实现补充,兼顾方法论完整性与落地可执行性,且全程只读、无执行面,适合任何规模的团队在 API 设计评审或上线前检查中直接调用。

6. 评分

维度 分数 说明
受欢迎程度 5 所属仓库 UnitOneAI/SecuritySkills 为个人/小型团队维护的开源项目(41 Stars/128 Forks/MIT 许可证,2026-03-06 创建),非广为人知的一线厂商或专业机构;专门检索未找到本子技能独立于母仓库的第三方讨论、市场收录页或安装量数据(母仓库 41 Stars/128 Forks 为整个合集共享的数字,不代表本子技能个体热度)
可用性 9 单个 SKILL.md 文件即为主入口,另附两个配套文件(详细检查清单、C#/.NET 专项补充),均无需额外脚本或依赖;仓库为 Claude Code/Gemini CLI/Cursor/Codex CLI/OpenClaw/Kiro 分别给出具体安装命令;正文含完整的端点清点流程、十类风险逐项排查方法、统一发现格式与输出报告模板;该子目录最近一次实质性提交为 2026-06-16,距今约 7 周
安全性 9 frontmatter 声明 allowed-tools: Read, Grep, Glob,无 shell 执行、无写入、无联网工具;正文显式声明“不执行/解释被审查的代码”“不外发任何数据”“不修改被审查的代码”,并含完整的提示注入防御声明章节;MIT 许可证明确;作者为可查证的 GitHub 组织账号,无主动造假迹象

综合评分:7.67(三项均值)

安全检查清单: ① 仅声明 Read/Grep/Glob 只读工具权限,无 shell 命令执行能力 ② 不联网外发数据 ③ 不涉及任何 API Key 或凭据索取(技能本身用于发现认证/授权缺陷,不是索取凭据) ④ 全文未见可疑指令或混淆代码;反而包含针对“被审查代码中嵌入指令”的显式防御条款 ⑤ 作者为个人/小型团队维护,信誉一般,无主动造假迹象 ⑥ MIT 许可证明确 ⑦ 该子目录最近一次实质提交 2026-06-16,距今约 7 周,维护尚属近期

7. 跟同类 Skills 相比的优势

技能 定位 与本技能的差异
claude-code-owasp 对照 2026 Agentic AI Security 标准的纯只读通用代码安全评审 覆盖面是“任意业务代码”的通用安全缺陷;本技能专精 API 架构(REST/GraphQL)自身的风险类别,如对象/功能级越权、GraphQL 内省与深度攻击,通用清单未必覆盖
code-review-security-owasp-secure-agent-playbook OWASP 官方出品,对照 Top 10 与 ASVS 的结构化代码安全审查 面向通用应用代码的注入、鉴权、加密等缺陷类别;本技能聚焦 API 端点与规范本身,额外覆盖 SSRF、批量赋值过度暴露等 API 特有风险,并含 GraphQL 专项攻击模式

两者均为覆盖面更广的通用代码安全评审技能,可与本技能配合使用(先做通用代码审查,再对 API 端点做专项深挖);本技能的差异化在于以 OWASP API Security Top 10:2023 这一 API 专属标准为骨架,并提供 REST/GraphQL 双风格与 C#/.NET 语言专属实现补充。

8. 用户评价

该技能目前在第三方平台尚无具名用户评价。

9. 其他补充

仓库同时提供了 45 个以上同风格的安全技能,按 appsec/cloud/compliance/devsecops/identity/incident-response/network/secops/vuln-management/ai-security 十个领域分类组织,另有 5 个按角色(AppSec 工程师、云安全工程师、安全工程师、SOC 分析师、vCISO)打包的“角色套件”,用于按工程师职能串联多个技能的使用顺序。

10. 安装使用方式

Claude Code(全局安装)

git clone https://github.com/UnitOneAI/SecuritySkills.git
cp -r SecuritySkills/skills/appsec/api-security ~/.claude/skills/

安装后可通过自然语言触发(如“review this API for security issues”)或直接调用 /api-security [目标文件或目录]

Codex CLI

codex --context skills/appsec/api-security/SKILL.md "审查这个 API 的安全性"

其他宿主(Gemini CLI / Cursor / OpenClaw / Kiro 等):将对应 agent 指向 api-security/SKILL.md 文件路径即可加载,具体挂载方式见各宿主自身文档。

安装后无需重启,首次调用即可生效;无付费依赖。

11. 注意事项