
PAL MCP Server 的 secaudit 工具实战指南基于 OWASP Top 10 的系统化安全审计工作流【免费下载链接】pal-mcp-serverThe power of Claude Code / GeminiCLI / CodexCLI [Gemini / OpenAI / OpenRouter / Azure / Grok / Ollama / Custom Model / All Of The Above] working as one.项目地址: https://gitcode.com/GitHub_Trending/ge/pal-mcp-server导读secaudit是 PAL MCP Serverpal-mcp-server内置的一款工作流型 MCP 工具它以结构化的 6 步调查流程驱动 Claude Code / GeminiCLI / CodexCLI 等 CLI 代理完成系统化安全审计覆盖 OWASP Top 102021全量类别、多合规框架评估SOC2 / PCI DSS / HIPAA / GDPR / FedRAMP / ISO27001 / NIST、威胁建模与风险分级并可在调查完成后接入外部专家模型做二次验证。读完本文你将掌握secaudit的完整调用方式、全部参数语义、6 步工作流的内在机制以及如何在真实项目中配置出可落地的安全审计与整改方案。重要提醒AI 模型可能无法识别全部安全漏洞。无论审计结果如何都应额外执行人工安全评审、渗透测试与验证。本文所有结论均以 docs/tools/secaudit.md 及仓库源码为准。secaudit 是什么一个强制停顿的安全审计工作流secaudit并非一次性的扫描并出报告工具而是一个多步工作流工具。它通过调查阶段 专家分析阶段两个阶段强制 CLI 代理在每一步之间停顿、实际去阅读代码和配置、收集证据然后再进入下一步调查完成后再决定是否调用外部模型进行专家级验证。从源码看这一设计继承了仓库统一的工作流架构tools/workflow/base.py 中WorkflowTool基类明确定义了工作流模式CLI 携带工作步数据调用工具工具跟踪发现与进度工具强制 CLI 停顿并在步间进行调查工作完成后工具调用外部 AI 模型进行专家分析返回调查 专家分析合并的结构化响应。ScauditTool定义于 tools/secaudit.py正是该模式的典型实现工具名称返回secaudit描述为使用 OWASP Top 10 分析、合规评估、威胁建模和安全架构评审的全面安全审计。调查阶段Claude 主导6 步文档定义了固定的 6 步调查序列Step 1 安全范围分析识别应用类型、技术栈、攻击面与合规需求Step 2 认证与授权评估分析认证机制、会话管理与访问控制Step 3 输入验证与数据安全审查输入处理、数据保护与注入漏洞Step 4 OWASP Top 102021评审系统评估全部 OWASP 类别并给出具体发现Step 5 依赖与基础设施第三方组件与部署配置安全分析Step 6 合规与风险评估对照合规框架评估并进行风险分级。源码中 get_required_actions() 为每一步提供了具体的必做动作清单。例如 Step 1 要求识别应用类型/技术栈/安全范围、映射攻击面/入口点/数据流、确定相关安全标准与合规要求、建立威胁态势与风险上下文Step 2 要求分析认证与会话管理、检查授权控制与提权风险、评估 MFA 与密码策略、审查 IAM 实现Step 4 则要求逐项完成 OWASP Top 10 系统评审、附带具体发现与证据、结合应用上下文交叉引用、按可利用性与业务影响排序。关键机制是步间强制停顿get_security_audit_step_guidance()会在每步返回禁止立即再次调用 secaudit必须先完成 X、Y、Z 调查动作的指令。例如 Step 1 的引导消息明确写道MANDATORY: DO NOT call the secaudit tool again immediately. You MUST first examine the code files thoroughly using appropriate tools.tools/secaudit.py。这样设计是为了杜绝空手审计——每次工具调用都必须携带新的、来自真实代码的证据。专家分析阶段调查阶段结束后除非置信度为certain工具会进入专家分析阶段将安全审计请求 代理调查摘要 安全配置 相关文件 安全关键代码元素 已发现问题按严重级别分组 评估演化过程 视觉安全信息打包成上下文见prepare_expert_analysis_context()tools/secaudit.py调用外部模型输出完整的专家安全评估包括漏洞清单、OWASP 逐项结论、合规差距、风险分级与整改路线图完成消息要求代理按严重级别Critical → High → Medium → Low汇总全部发现给出带行号的具体代码位置和精确整改步骤并明确标出需要立即处理的 Top 3 安全议题get_completion_next_steps_message()。特殊说明如果希望由 Claude 单模型完成全部安全审计、不再调用其他模型只需在提示词中加入 dont use any other modelClaude 将独立完成整个工作流。这与源码中use_assistant_modelFalse时should_call_expert_analysis()返回 False跳过专家分析的逻辑一致tools/secaudit.py。模型推荐与提示词示例文档指出该工具尤其受益于Gemini Pro 或 O3 系列模型安全审计需要理解微妙的攻击向量与跨组件交互更深的分析能力与更大的上下文窗口有助于对复杂代码库进行综合分析。从源码看secaudit的模型类别被标记为ToolModelCategory.EXTENDED_REASONING需要深度思考能力见 tools/models.py且专家分析阶段的思考模式被强制设为highget_expert_thinking_mode()与这一推荐相互印证。文档给出的示例提示词Perform a secaudit with o3 on this e-commerce web application focusing on payment processing security and PCI DSS complianceUse secaudit to conduct a comprehensive security audit of the authentication system, threat level high, focus on enterprise security patterns and HIPAA compliancePro Tip多范围并行安全评估可以并行对不同组件分别启动安全审计子任务再合并为统一整改计划Start separate sub-tasks, in one start a secaudit for critical payment processing components focusing on PCI DSS with gemini pro, and in the other for user management focusing on OWASP authentication vulnerabilities with o4-mini, then combine into a unified security remediation plan using planner核心能力总览secaudit的关键特性包括完整列表见 docs/tools/secaudit.mdOWASP Top 102021系统化评估逐类别识别具体漏洞多合规框架支持SOC2、PCI DSS、HIPAA、GDPR、FedRAMP威胁等级感知分析Critical / High / Medium / Low 分级技术栈特定安全模式Web 应用、API、移动端、云、企业系统基于风险的优先级排序业务影响 可利用性评估审计焦点定制综合、认证、数据保护、基础设施图片支持从架构图、网络拓扑或安全发现图中提取安全分析信息多文件安全分析跨组件漏洞识别合规差距分析针对具体框架要求给出整改指导攻击面映射入口点、数据流与权限边界安全控制有效性评估对现有安全措施的评估。其中图片支持在源码中有落点ScauditRequest.images字段接受用于审计的架构图、威胁模型等绝对路径tools/secaudit.py专家分析上下文中会以VISUAL SECURITY INFORMATION区块传递。工具参数详解工作流调查参数每步必传参数说明备注step当前安全调查步骤的描述必填Step 1 需概述审计策略OWASP Top 10、认证、校验等后续步报告发现必须使用relevant_files引用代码而避免大段代码贴入step_number审计序列中的当前步号必填从 1 开始total_steps预计调查总步数必填通常 4–6可随新风险出现而调整next_step_required是否还需要下一步调查必填准备移交验证时设为 falsefindings本步发现的安全问题与证据汇总必填包括漏洞、认证问题、验证缺口、合规备注与正面发现可更新先前发现files_checked调查中检查过的全部文件绝对路径含被否决的候选文件relevant_files与安全评估直接相关的文件Step 1 必填如认证模块、配置、敏感代码relevant_context与安全发现核心相关的方法/函数/类如AuthService.login、encryption_helperissues_found已发现的安全问题含严重级别critical/high/medium/low覆盖漏洞、认证缺陷、注入、加密、配置问题confidence审计完整性的置信度exploring/low/medium/high/certaincertain会阻断外部验证仅在完全完成时使用images参与审计的架构图/威胁模型等可视化参考可选绝对路径源码补充ScauditRequest中confidence的默认值为lowtools/secaudit.py。其输入 Schema 中的枚举为exploring|low|medium|high|very_high|almost_certain|certaintools/secaudit.py比文档示例列出的档位更细属正常演进差异。files_checked、relevant_files、relevant_context等列表字段在 tools/shared/base_models.py 中还会做容错处理若模型误传字符串而非列表会被降级为空列表并记录警告。初始安全配置参数Step 1 使用参数可选值 / 默认值说明modelauto|pro|flash|flash-2.0|flashlite|o3|o3-mini|o4-mini|gpt4.1|gpt5.2|gpt5.1-codex|gpt5.1-codex-mini|gpt5|gpt5-mini|gpt5-nano默认服务器默认指定审计所用模型security_scope字符串必填应用上下文、技术栈与安全边界定义threat_levellow|medium|high|critical默认medium决定评估深度与紧迫性compliance_requirements合规框架列表如[PCI DSS, SOC2]要评估的合规框架清单audit_focuscomprehensive|authentication|data_protection|infrastructure|api_security默认comprehensive审计焦点领域severity_filtercritical|high|medium|low|all默认all报告问题时的最低严重级别temperature0–1文档标注默认 0.2分析一致性控制thinking_modeminimal|low|medium|high|max默认medium仅 Gemini推理深度use_assistant_model布尔默认 true是否启用专家安全分析阶段continuation_id字符串延续先前安全审计对话关于默认值的源码级补充文档参数表中temperature标注默认 0.2而工具实际默认温度由 config.py 的TEMPERATURE_ANALYTICAL决定注释为用于需要精确性与一致性的任务代码评审、调试当前值为1.0tests/test_secaudit.py 也断言tool.get_default_temperature() 1.0。若你需要更确定的输出可在调用时显式传入temperature覆盖。audit_focus同样存在文档语义 vs 源码枚举的差异文档层面描述的五种焦点为 Comprehensive / Authentication / Data Protection / Infrastructure / API Security见下文审计焦点领域而源码输入 Schema 的枚举为owasp|compliance|infrastructure|dependencies|comprehensivetools/secaudit.py。两者并不冲突——文档提供的是审计意图的语义划分源码枚举是当前可传值的集合实际使用请以你环境中工具暴露的 Schema 为准。此外ScauditRequest的model_validatortools/secaudit.py会做两类校验Step 1 未提供security_scope时记录警告并默认按通用应用处理compliance_requirements中的未知框架会被警告但不阻断源码内维护的合法集合为{SOC2, PCI DSS, HIPAA, GDPR, ISO 27001, NIST, FedRAMP, FISMA}。threat_level与audit_focus为 Literal 类型传入枚举外的值会直接触发 Pydantic 校验错误对应测试 tests/test_secaudit.py。审计焦点领域Audit Focus AreasComprehensive默认完整 OWASP Top 10 评估覆盖认证、授权、数据保护与基础设施最适合整体安全态势评估。Authentication聚焦身份、访问管理与会话安全检查多因素认证、密码策略、提权路径最适合用户管理与访问控制系统。Data Protection加密、数据处理、隐私控制与合规输入校验、输出编码、数据分类最适合处理敏感或受监管数据的应用。Infrastructure部署安全、配置管理、依赖安全网络安全、容器安全、云安全态势最适合 DevOps 与基础设施安全评估。API SecurityREST/GraphQL 安全、速率限制、API 认证输入校验、授权模式、API 网关安全最适合 API 优先应用与微服务。威胁等级Threat Levels安全评估深度与紧迫性随威胁等级提升CRITICAL关键任务系统、高价值目标、监管要求HIGH业务关键应用、客户数据处理、金融系统MEDIUM标准业务应用、内部工具、中等风险暴露LOW开发环境、非敏感应用、概念验证。在源码的threat_level字段描述中四级含义被进一步明确low内部/低风险、medium面向客户/业务数据、high受监管或敏感、critical金融/医疗/PII见 tools/secaudit.py。合规框架Compliance Frameworkssecaudit支持的合规评估包括SOC2安全、可用性、处理完整性、保密性、隐私PCI DSS支付卡行业数据安全标准HIPAA医疗健康信息隐私与安全GDPR通用数据保护条例合规FedRAMP联邦风险与授权管理项目ISO27001信息安全管理体系NIST网络安全框架控制。在专家分析的系统提示词systemprompts/secaudit_prompt.py中每个框架都对应一组具体的评估要点SOC2 覆盖访问管理、数据加密、系统监控、变更管理与供应商安全PCI DSS 覆盖持卡人数据保护、支付流程安全、网络分段与定期安全测试HIPAA 覆盖 PHI 保护、访问控制、审计控制与传输安全GDPR 覆盖默认/设计保护、处理合法性、数据主体权利与跨境传输保护。OWASP Top 102021覆盖范围系统化评估逐项覆盖全部十个类别详见 docs/tools/secaudit.mdA01 失效的访问控制Broken Access Control授权缺陷与提权A02 加密失败Cryptographic Failures加密与数据保护问题A03 注入InjectionSQL、NoSQL、OS 与 LDAP 注入A04 不安全设计Insecure Design安全设计缺陷与威胁建模缺口A05 安全配置错误Security Misconfiguration配置与加固问题A06 易受攻击组件Vulnerable Components第三方与依赖漏洞A07 身份识别与认证失败Identification Authentication Failures认证绕过与会话管理A08 软件与数据完整性失败Software Data Integrity Failures供应链与完整性违规A09 安全日志与监控失败Security Logging Monitoring Failures检测与响应能力A10 服务端请求伪造Server-Side Request ForgerySSRF 及相关漏洞。系统提示词为每个类别都预置了详细的检查清单systemprompts/secaudit_prompt.py。例如 A01 检查授权绕过、提权、不安全直接对象引用、缺失函数级访问控制、CORS 配置错误与强制浏览A03 覆盖 SQL 注入、存储型/反射型/DOM 型 XSS、命令注入、LDAP 注入、NoSQL 注入与响应头拆分A10 覆盖 URL 获取中的 SSRF、URL 输入校验缺失、网络分段不足、盲 SSRF、DNS 重绑定与云元数据服务访问。专家模型输出时owasp_assessment区块会对 A01–A10 逐项给出Vulnerable | Secure | Not_Applicable状态、具体发现与整改建议。实战用法示例综合电商安全审计Conduct a comprehensive secaudit with gemini pro for our Node.js e-commerce platform, threat level high, compliance requirements PCI DSS and SOC2, focus on payment processing security认证系统安全评审Use o3 to perform secaudit on authentication microservice, focus on authentication, threat level critical, check for OWASP A07 and multi-factor authentication implementationAPI 安全评估Secaudit our REST API gateway with gemini pro, audit focus api_security, compliance requirements GDPR, threat level medium基础设施安全评审Perform secaudit on Kubernetes deployment manifests with o3, focus infrastructure, threat level high, include container security and network policies快速安全扫描Fast secaudit of user registration flow with flash, focus authentication, severity filter critical and high only底层原理调查证据如何汇聚为专家分析理解secaudit的证据链路有助于你写出更高质量的审计请求。从源码看整个流程由BaseWorkflowMixintools/workflow/workflow_mixin.py编排逐步汇聚每步的findings、files_checked、relevant_files、relevant_context、issues_found、hypotheses、images被累积到ConsolidatedFindings模型tools/shared/base_models.py上下文感知文件嵌入中间步骤只引用文件名节省 CLI 上下文最终步骤才嵌入完整文件内容供专家模型分析触发专家分析的条件should_call_expert_analysis()已收集到相关文件relevant_files非空或至少有 2 条发现或存在issues_found若用户关闭use_assistant_model则直接跳过certain 置信度短路should_skip_expert_analysis()当置信度为certain且next_step_requiredFalse时跳过外部专家验证由代理直接产出完整审计报告上下文打包prepare_expert_analysis_context()将请求原文、调查摘要、安全配置、相关文件、安全关键代码元素、按严重级别分组的问题清单、评估演化与图片信息组装为结构化提示专家模型 JSON 输出系统提示词要求专家模型严格按 JSON Schema 输出systemprompts/secaudit_prompt.py包含security_findings每项含 category / severity / vulnerability / description / impact / exploitability / evidence / remediation / timeline / file_references 等精度字段、owasp_assessment、compliance_assessment、risk_assessment、remediation_roadmap含 priority / timeline / effort / dependencies / success_criteria / cost_impact、positive_security_findings与monitoring_recommendations。值得注意的两点设计其一漏洞只能来自真实代码与配置禁止凭空编造或假设其二专家分析给出整改建议前必须评估其安全性——不得引入新漏洞、破坏既有功能、造成性能或可用性问题、与业务或合规冲突见系统提示词 CRITICAL SECURITY AUDIT PRINCIPLES 与 REMEDIATION SAFETY AND VALIDATIONsystemprompts/secaudit_prompt.py。输出格式完整的安全审计将包含执行摘要Executive Security Summary整体安全态势与关键发现OWASP Top 10 评估逐类别系统评审并附具体发现合规差距分析Compliance Gap Analysis框架特定要求与当前合规状态风险分级发现Risk-Prioritized Findings按可利用性与业务影响排序的漏洞整改路线图Remediation Roadmap分阶段改进方案含速赢项安全架构建议面向长期安全态势的结构性改进。整改路线图在提示词中被进一步细化为时间轴立即行动0–30 天关键漏洞补丁、应急配置变更、临时补偿控制、短期修复1–3 个月安全控制落地、流程改进、监控告警增强、中期改进3–12 个月架构与设计变更、技术升级迁移、合规项目成熟化、长期战略1 年以上零信任架构、安全转型、持续改进可读性、可执行性都很强。最佳实践明确安全范围说明应用类型、技术栈与安全边界设置合适的威胁等级使评估深度与风险暴露及关键性匹配包含合规要求指定相关框架以对齐监管并行审计对不同组件或合规框架分别运行评估提供架构上下文附上系统图、数据流文档或部署拓扑对应images参数聚焦审计范围用audit_focus做特定安全域的定向评估跟进发现用continuation_id延续对话深入挖掘特定漏洞。何时使用 secaudit 与其他工具使用secaudit全面安全评估、合规评估、基于 OWASP 的漏洞分析使用codereview一般代码质量含部分安全考量使用analyze理解安全架构但不需要漏洞评估使用debug调查具体安全事件或利用尝试使用precommit部署前的安全验证与变更影响评估。验证与测试仓库中的工程质量保证secaudit的行为在仓库中有两层测试保障单元测试tests/test_secaudit.py覆盖工具元数据与默认温度断言、Pydantic 请求校验含非法threat_level/audit_focus的报错、输入 Schema 字段生成、六个步骤各自的必做动作清单、专家分析触发条件、专家上下文打包验证安全配置、相关文件、严重级别分组均进入上下文、问题格式化未知严重级别归入 low 并标记[UNKNOWN]、合规要求校验未知框架仅告警不阻断、以及从 Step 1 到 Step 6 的完整工作流场景演练。模拟器端到端测试simulator_tests/test_secaudit_validation.py会构造一段故意包含多种漏洞的测试代码例如 SQL 注入的字符串拼接查询、MD5 弱哈希、基于用户名密码的弱会话生成、无速率限制的密码重置、pickle.loads不安全反序列化等覆盖 A01/A02/A03/A04/A07/A08/A09随后验证单次多步审计会话、指定焦点领域的定向审计、调用快速模型的完整审计专家分析、certain 置信度行为、与 chat 工具的延续会话、以及模型选择控制。快速上手清单确认你的 PAL MCP Server 已配置并注册secaudit工具工具注册逻辑参见 tools/init.py 与服务器入口 server.py从一句话需求开始例如Perform a secaudit with o3 on this e-commerce web application focusing on payment processing security and PCI DSS complianceStep 1 返回后先按引导完成真实代码调查再携带step_number: 2及证据继续调用逐步推进至第 6 步让工具在必要时调用专家模型完成验证根据输出的执行摘要、OWASP 评估、合规差距与整改路线图优先处理 Top 3 高危项需要深入某一漏洞时复用返回的continuation_id继续追问。始终记得secaudit是安全审计的得力助手但不是安全保证的替代品——最终请结合人工评审与渗透测试确认修复效果。【免费下载链接】pal-mcp-serverThe power of Claude Code / GeminiCLI / CodexCLI [Gemini / OpenAI / OpenRouter / Azure / Grok / Ollama / Custom Model / All Of The Above] working as one.项目地址: https://gitcode.com/GitHub_Trending/ge/pal-mcp-server创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考