GoPlus安全扫描(免费版)
提供基础安全扫描与漏洞发现查看的GoPlus工具.
输入格式
| 参数名 | 类型 | 必填 | 说明 |
|---|---|---|---|
| input | string | 是 | GoPlus安全扫描免费版处理的输入数据或指令 |
| options | object | 否 | 附加配置选项,如模式选择、格式偏好等 |
| callback_url | string | 否 | 异步处理完成后的回调通知URL |
依赖说明
运行环境
- Agent平台: 支持SKILL.md的任意AI Agent(Claude Code / Cursor / Codex / Gemini CLI等)
- 操作系统: Windows / macOS / Linux
依赖项
| 依赖项 | 类型 | 是否必需 | 获取方式 |
|---|---|---|---|
| LLM API | API | 必需 | 由Agent内置LLM提供 |
API Key 配置
需要配置对应API Key,详见上文环境配置章节
可用性分类
- 分类: MD+EXEC()
API Key配置方式:
export API_KEY=${API_KEY:?请设置环境变量}
配置后需重启会话或开启新终端生效。API Key应妥善保管,避免泄露到版本控制系统.
核心能力
安全扫描(Security Scan)
执行一次性安全扫描,检测代码中的安全漏洞:
- 代码扫描:扫描Go源代码中的安全问题
- 依赖检查:检查项目依赖中的已知漏洞
- 扫描结果:按严重程度分类(Critical / High / Medium / Low / Info)
漏洞发现详情(Findings Detail)
查看每个安全发现的详细信息:
- 漏洞描述:漏洞类型与影响范围
- 文件路径:漏洞所在的文件路径与行号
- 修复建议:提供修复方案
检查结果(Check Results)
查看安全扫描结果:
- 结果摘要:漏洞总数与严重程度分布
- 报告导出:导出为Markdown格式报告
代码扫描
针对代码,自动解析输入参数、调度任务队列、格式化输出,返回结构化响应. 输入: 用户提供代码扫描相关的配置参数、输入数据和处理选项. 输出: 返回代码扫描的处理结果。- 验证返回数据的完整性和格式正确性
- 参考
代码扫描的配置文档进行参数调优
快速开始
- 确认运行环境满足依赖说明中的要求
- 在AI Agent对话中调用本技能,提供必要的输入参数
- 检查输出结果,根据需要进行后续处理
详细的输入输出格式请参考下方章节说明。
使用流程
- 安装GoPlus CLI:`go install 相关技术文档
- 执行一次性安全扫描
- 查看漏洞发现详情
- 修复漏洞后再次扫描验证
- 检查扫描结果
示例
示例1:执行安全扫描
用户: 扫描我的Go项目安全漏洞
# ...
Agent: 安全扫描完成:
- 扫描文件: 156个
- 发现漏洞: 7个
- Critical: 1 (SQL注入)
- High: 2 (硬编码密钥、命令注入)
- Medium: 3 (不安全配置)
- Low: 1 (信息泄露)
# ...
Critical漏洞详情:
- 文件: cmd/handler/user.go:45
- 类型: SQL Injection
- 修复: 使用参数化查询
错误处理
| 错误场景 | 原因 | 处理方式 |
|---|---|---|
| GoPlus CLI未安装 | 未执行go install | 运行 `go install 相关技术文档 安装 |
| 扫描超时 | 项目过大 | 缩小扫描范围;增加超时时间 |
| 扫描结果为空 | 无Go源代码 | 确认扫描路径包含Go文件 |
常见问题
Q1: 免费版与付费版有什么区别?
A: 免费版提供基础安全扫描与漏洞详情查看。付费版额外提供定时巡逻、Chat ID/Webhook通知、按文件路径定位、历史趋势分析、报告导出等高级功能.
Q2: 扫描覆盖哪些漏洞类型?
A: 覆盖SQL注入、命令注入、路径遍历、硬编码密钥、不安全加密等常见安全漏洞,按Critical/High/Medium/Low/Info五级分类.
Q3: 如何查看漏洞详情?
A: 扫描完成后,每个漏洞包含类型、文件路径、行号与修复建议。可按严重程度排序查看.
已知限制
- 不支持定时巡逻与持续监控
- 不支持Webhook与Chat ID通知
- 不支持按文件路径批量定位漏洞
- 报告仅支持Markdown格式导出
评论
加载中…