# Проверка AI-кода перед запуском

Набор действий для проекта, который писал агент: подключить библиотеку навыков, дать агенту роль проверяющего и не выпускать код, пока не пройдены базовые проверки уязвимостей.

## Где взять

| Что открыть | Зачем |
| --- | --- |
| [Anthropic Cybersecurity Skills](https://github.com/mukul975/Anthropic-Cybersecurity-Skills) | 818 структурированных навыков по 34 доменам: от облака и API до red team, threat hunting и incident response. |
| [Veracode GenAI Code Security Report](https://view.ceros.com/veracode/genai-code-security-report2026) | Отчет с замерами по 100+ моделям: AI-код часто проходит синтаксис, но все еще требует отдельной проверки уязвимостей. |

## Установка

```
# Вариант через менеджер skills
npx skills add mukul975/Anthropic-Cybersecurity-Skills

# Вариант через Git
git clone https://github.com/mukul975/Anthropic-Cybersecurity-Skills.git
```

## Перед проверкой проекта

- [ ] Создай отдельную ветку, чтобы правки агента можно было спокойно откатить.
- [ ] Запусти тесты и линтер до аудита, чтобы понимать исходное состояние проекта.
- [ ] Опиши стек: фронтенд, бэкенд, база данных, авторизация, платежи, загрузка файлов, внешние API.
- [ ] Отдельно перечисли зоны риска: личные данные, токены доступа, админка, формы, вебхуки, роли пользователей.
- [ ] Запрети агенту атаковать чужие сервисы: проверять можно только свой код и окружение, где есть разрешение.

## Промпт для агента

```
Проверь мой проект как security reviewer.

Контекст:
- стек: [укажи стек]
- команда запуска тестов: [команда]
- зоны риска: [авторизация, платежи, файлы, API, webhooks]
- что нельзя менять: [ограничения]

Используй подключенные cybersecurity skills. Сначала составь карту рисков, потом проверь код по приоритету:
1. secrets и переменные окружения;
2. авторизация и роли;
3. валидация входных данных;
4. XSS, SQL/NoSQL injection, SSRF, CSRF;
5. загрузка файлов;
6. зависимости и supply chain;
7. логирование приватных данных;
8. небезопасные настройки деплоя.

Для каждой находки дай: файл, риск, сценарий эксплуатации, серьезность, минимальную правку и команду проверки. Исправляй только high/critical после моего подтверждения.
```

## Что проверить вручную

- [ ] Нет ли секретов в коде, истории git, логах, .env.example и скриншотах.
- [ ] Все приватные страницы реально закрыты авторизацией, а не только спрятаны в интерфейсе.
- [ ] Роли не подменяются через параметры запроса, тело запроса или локальное хранилище браузера.
- [ ] Формы валидируются на сервере, а не только на клиенте.
- [ ] Загрузка файлов ограничена типом, размером, местом хранения и правами доступа.
- [ ] Вебхуки проверяют подпись отправителя и не выполняют повторный запрос дважды.
- [ ] Ошибки не показывают пользователю stack trace, токены, SQL-запросы и внутренние адреса.

## Минимальный release-gate

| Статус | Что должно быть |
| --- | --- |
| Можно выпускать | Нет high/critical находок, тесты зеленые, секреты вынесены, роли проверены. |
| Нужна правка | Есть medium-риски в публичных формах, файлах, платежах, auth или API. |
| Стоп | Найден секрет в репозитории, обход авторизации, инъекция, SSRF, RCE или открытые персональные данные. |

> Библиотека включает оборонительные и dual-use техники. Используй ее только для своих систем или там, где есть явное разрешение на проверку.

---

Источник: https://localhost:3000/m/proverka-ai-koda-pered-zapuskom
