Appearance
Skill: Security Audit
Когда использовать
- Перед релизом публичного сервиса.
- После инцидента (P0/P1) и после изменений в nginx/systemd/env.
Входные данные
- Домена prod/dev и список backend endpoints.
- Пути к конфигам nginx/systemd/.env.
- Контур upload/storage/logs.
P0
- Проверить security headers на публичных доменах:
Strict-Transport-SecurityX-Content-Type-OptionsReferrer-PolicyPermissions-Policy
- Проверить rate-limit для публичных форм/API (контакт, auth, feedback).
- Проверить отсутствие секретов в git и в публичных runtime-конфигах.
- Проверить uploads на path traversal/mime spoofing/size limits.
P1
- Проверить привязку внутренних сервисов к
127.0.0.1. - Проверить права на директории с логами/загрузками/секретами.
- Проверить устойчивость к brute-force на auth точках и admin endpoints.
P2
- Проверить ротацию логов, контроль роста диска, retention.
- Проверить базовые alert conditions (5xx spikes, auth failures, disk pressure).
Проверки (минимум)
curl -I https://<domain>для headers.sudo -n nginx -tперед reload.- Точечный grep по репозиторию на паттерны секретов.
- Smoke upload с невалидным MIME и oversized payload.
Multi-Agent Protocol
- Subagent A: HTTP/security headers + route checks.
- Subagent B: repo scan на secrets и небезопасные конфиги.
- Subagent C: filesystem perms/log rotation.
- Главный агент сводит единый риск-отчет с приоритетами
P0/P1/P2.
Выход
- Таблица рисков:
severity,evidence,file/path,fix. - Список точечных команд для remediation.
- Краткий residual risk после фиксов.
Definition of Done
- Все P0 риски закрыты или formally accepted с владельцем и сроком.
- Для каждого риска есть доказательство: команда/лог/файл.
- Есть повторная проверка после remediation.