security-review
Installation
SKILL.md
前端安全审查
在以下场景使用该 Skill:
- 审查涉及用户输入、表单提交、文件上传的代码
- 审查认证、鉴权、Token 管理相关逻辑
- 审查涉及第三方脚本加载或动态内容渲染的代码
- 代码上线前的安全检查
- 评审 PR 中的安全隐患
XSS 防护
必须检查
dangerouslySetInnerHTML(React)和v-html(Vue)的使用必须有明确理由和输入净化- 用户输入不得直接插入 DOM、
innerHTML、document.write - URL 参数不得直接用于页面渲染
- 动态生成的
<script>标签必须审查来源