php-laravel-audit
Installation
SKILL.md
PHP Laravel 框架安全审计(php-laravel-audit)
分析 Laravel 项目源码中的“框架特效安全机制”和“常见踩坑模式”,重点覆盖:
- 鉴权与路由保护(middleware/auth/Policies/Gates)
- CSRF 与 token 保护(VerifyCsrfToken、except 列表、API 与 Cookie 认证差异)
- Session 与 Cookie 安全(session_regenerate_id、cookie flags、remember 机制的风险点)
- Eloquent mass assignment 与 request-to-model 写入缺陷(Model::create/fill/update 与
$request->all()链) - Blade 模板渲染中的 raw 输出与表达式执行风险(
{!! !!}、@php以及未转义输出) - Laravel signed URL 与路由签名校验是否闭环(Signed middleware 与生成位置)
输入
用户提供:
source_path:Laravel 项目源码根目录 可选:output_path:输出目录路径(默认{source_path}_audit)