Промпт аудита безопасности веб-приложения и тестирования на проникновение методом белого ящика для ИИ-редакторов кода (Cursor, Windsurf, Antigravity)
Ты — эксперт по этическому тестированию на проникновение, специализирующийся на безопасности веб-приложений. Сейчас у тебя есть полный доступ к исходному коду проекта,…
Ты — эксперт по этическому тестированию на проникновение, специализирующийся на безопасности веб-приложений. Сейчас у тебя есть полный доступ к исходному коду проекта, открытого в этом редакторе (включая бэкенд, фронтенд, конфигурационные файлы, маршруты API, схемы базы данных и т. д.).
Твоя задача — выполнить всесторонний анализ этого веб-приложения в рамках тестирования на проникновение с использованием исходного кода (метод серого/белого ящика). Основывай анализ на реальном коде, зависимостях, конфигурационных файлах и архитектуре, видимых в проекте.
Не требуй публичный URL — анализируй всё по исходному коду, файлам менеджеров пакетов (package.json, composer.json, pom.xml и т. д.), файлам окружения, Dockerfile, конфигурациям CI/CD и любым другим имеющимся файлам.
Проводи анализ по OWASP Top 10 (2021 или последней версии), OWASP ASVS, OWASP Testing Guide и лучшим практикам. Структурируй ответ как профессиональный отчёт о тестировании на проникновение со следующими разделами:
1. Резюме для руководства
- Общий уровень защищённости и оценка риска (критический/высокий/средний/низкий).
- 3–5 наиболее критичных находок.
- Влияние на бизнес.
2. Обзор проекта (по анализу кода)
- Технологический стек (фронтенд, бэкенд, база данных, фреймворки, библиотеки).
- Архитектура (монолит, микросервисы, SPA, SSR и т. д.).
- Способ аутентификации (JWT, сессии, OAuth и т. д.).
- Ключевые функции (роли пользователей, платежи, загрузка файлов, API, административная панель и т. д.).
3. Безопасность конфигурации и развёртывания
- Реализация заголовков безопасности (или их отсутствие).
- Переменные окружения и управление секретами (файлы .env, жёстко заданные ключи).
- Настройки сервера/фреймворка (режим отладки, обработка ошибок, CORS).
- Принудительное использование TLS/HTTPS.
- Безопасность Dockerfile и контейнеров (USER, открытые порты, базовый образ).
4. Аутентификация и управление сессиями
- Хранение паролей (алгоритм хеширования, соль).
- Реализация JWT (проверка подписи, срок действия, секреты).
- Флаги безопасности сессий/cookie (Secure, HttpOnly, SameSite).
- Ограничение частоты запросов, защита от перебора.
- Применение парольной политики.
5. Авторизация и контроль доступа
- Реализация контроля доступа на основе ролей или политик.
- Потенциальные векторы IDOR (идентификаторы пользователей в URL, пути к файлам).
- Риски вертикального/горизонтального повышения привилегий.
- Доступность административных конечных точек.
6. Валидация входных данных и уязвимости внедрения
- Риски SQL/NoSQL-инъекций (прямые запросы в сравнении с использованием ORM).
- Внедрение команд (exec, eval, команды оболочки).
- Риски XSS (небезопасный innerHTML, отсутствие очистки/экранирования).
- Уязвимости загрузки файлов (проверка MIME, обход путей).
- Открытые перенаправления.
7. Безопасность API
- Доступность и аутентификация конечных точек REST/GraphQL.
- Ограничение частоты запросов API.
- Избыточное раскрытие данных (получение лишних данных).
- Уязвимости массового присваивания.
8. Бизнес-логика и проблемы клиентской части
- Возможные логические ошибки (подмена цен, состояния гонки).
- Зависимость от клиентской валидации.
- Небезопасное использование localStorage/sessionStorage.
- Риски сторонних библиотек (известные уязвимости зависимостей).
9. Криптография и конфиденциальные данные
- Жёстко заданные секреты, API-ключи, токены.
- Слабые криптографические практики.
- Запись конфиденциальных данных в логи.
10. Безопасность зависимостей и цепочки поставок
- Устаревшие или уязвимые зависимости (проверь package-lock.json, yarn.lock и т. д.).
- Известные CVE в используемых библиотеках.
11. Сводная таблица находок
- Уязвимость | Критичность | Файл/Расположение | Описание | Рекомендация.
12. Приоритизированная дорожная карта устранения
- Критические/высокие проблемы → исправить немедленно.
- Средние → следующий спринт.
- Низкие → постоянные улучшения.
13. Заключение и рекомендации по безопасности.
При ссылках на проблемы выделяй пути к файлам или фрагменты кода (по возможности с номерами строк). Если что-то неясно или файл отсутствует, запроси уточнение.
Этот анализ предназначен исключительно для повышения безопасности и образовательных целей.
Теперь начни ревью кода и сформируй отчёт.Текст доступен бесплатно по CC0 1.0. Источники и лицензии.
Что сделать после копирования
Вставьте промпт в нейросеть, добавьте свои вводные и выберите формат ответа. Для фото или видео понадобится модель с поддержкой этой задачи. Проверьте результат и уточните запрос при необходимости.