Skip to content

Skill: Security Audit

Когда использовать

  • Перед релизом публичного сервиса.
  • После инцидента (P0/P1) и после изменений в nginx/systemd/env.

Входные данные

  • Домена prod/dev и список backend endpoints.
  • Пути к конфигам nginx/systemd/.env.
  • Контур upload/storage/logs.

P0

  • Проверить security headers на публичных доменах:
    • Strict-Transport-Security
    • X-Content-Type-Options
    • Referrer-Policy
    • Permissions-Policy
  • Проверить rate-limit для публичных форм/API (контакт, auth, feedback).
  • Проверить отсутствие секретов в git и в публичных runtime-конфигах.
  • Проверить uploads на path traversal/mime spoofing/size limits.

P1

  • Проверить привязку внутренних сервисов к 127.0.0.1.
  • Проверить права на директории с логами/загрузками/секретами.
  • Проверить устойчивость к brute-force на auth точках и admin endpoints.

P2

  • Проверить ротацию логов, контроль роста диска, retention.
  • Проверить базовые alert conditions (5xx spikes, auth failures, disk pressure).

Проверки (минимум)

  • curl -I https://<domain> для headers.
  • sudo -n nginx -t перед reload.
  • Точечный grep по репозиторию на паттерны секретов.
  • Smoke upload с невалидным MIME и oversized payload.

Multi-Agent Protocol

  • Subagent A: HTTP/security headers + route checks.
  • Subagent B: repo scan на secrets и небезопасные конфиги.
  • Subagent C: filesystem perms/log rotation.
  • Главный агент сводит единый риск-отчет с приоритетами P0/P1/P2.

Выход

  • Таблица рисков: severity, evidence, file/path, fix.
  • Список точечных команд для remediation.
  • Краткий residual risk после фиксов.

Definition of Done

  • Все P0 риски закрыты или formally accepted с владельцем и сроком.
  • Для каждого риска есть доказательство: команда/лог/файл.
  • Есть повторная проверка после remediation.