Agent Skill隐私敏感 安全与合规

超级力量-智者:WP安全

专为WordPress设计的高级安全功能,提供实时威胁检测、漏洞修复和恶意活动阻止,确保网站免受攻击并维护数据完整性。

查看 GitHub 仓库 ↗ ⭐ 13 Stars

📌 Skill基础信息

  • Skill名称:superpowers-sage:wp-security
  • 简称:WordPress 安全加固
  • 来源:社区第三方(hekivo)
  • 运行宿主:仅限 Claude-Code CLI(通过 skills install 命令安装)
  • 核心定位:为基于 Sage/Acorn 框架的 WordPress 项目提供代码级安全审计与加固,覆盖输入净化、输出转义、非验证、SQL 注入防护等关键场景。

🧩 内部核心组成

本 Skill 为安全审查型工具,无独立子 Agent 或斜杠命令,主要通过规则库和审查流程提供安全加固能力:

组件类型功能描述
安全规则库包含 8 大安全审查维度:输入净化、输出转义、非验证、权限检查、SQL 防护等
模板代码片段提供 Blade 模板、PHP 控制器、Livewire 组件的安全编码范例
验证清单内置安全检查表(Checklist),覆盖 XSS、CSRF、SQL 注入等常见漏洞的识别与修复

🛠 安装与启用方式

  1. 安装命令(需在 Claude-Code CLI 环境执行):

```bash

skills install --user hekivo/superpowers-sage

```

  1. 前置依赖

- 需已安装 Claude-Code CLI 工具链

- 目标项目需基于 WordPress + Sage/Acorn 框架

  1. 启用方式

- 安装后自动集成至 Sage Router,在其他 Skill 生成代码后自动触发安全审查

- 不支持手动调用(user-invocable: false


📋 标准工作流

  1. 触发时机:当其他 Skill(如主题开发、插件生成)产出代码后,由 Sage Router 自动调用本 Skill 进行安全审查
  2. 审查维度:按固定顺序检查 8 个安全层级:

- 输入净化(Sanitization)

- 输出转义(Escaping)

- 非验证(Nonce Verification)

- 权限检查(Capability Checks)

- SQL 注入防护(SQL Preparation)

- CSRF 防护(CSRF Middleware)

- 文件上传验证(File Upload Validation)

- 密钥管理(Secrets Management)

  1. 输出结果:生成安全审查报告,标注漏洞位置、风险等级和修复建议

⚠️ 关键限制、缺陷、注意事项

  1. 平台限制

- 仅支持 Sage/Acorn 框架的 WordPress 项目

- 无法用于传统 WordPress 主题/插件或其它 PHP 框架

  1. 适用场景

- 适合:代码开发阶段的安全审计、遗留项目安全加固、团队编码规范检查

- 不适合:运行时防护、生产环境实时防御、非 WordPress 项目

  1. 已知局限

- 依赖开发者手动修复识别出的问题(无自动修复功能)

- 无法检测业务逻辑漏洞或第三方组件漏洞

  1. 生产环境适用性:仅作为开发辅助工具,不可替代生产环境的安全防护措施(如 WAF、漏洞扫描)

✅ 适用场景 & ❌ 不适合场景

适用场景不适合场景
Sage/Acorn 框架的 WordPress 主题开发传统 WordPress 开发(未使用 Sage/Acorn)
需要符合安全编码规范的团队项目非 WordPress 的 PHP 项目(Laravel、Symfony 等)
代码审计、安全加固、合规要求(如 OWASP 标准)生产环境实时防护或入侵检测
教育场景:学习 WordPress 安全最佳实践需要自动化修复漏洞的场景

> :本 Skill 专注于代码层面的安全防护,需结合基础设施安全措施(服务器加固、网络防护等)形成完整安全体系。

如何安装

skills install --user hekivo/superpowers-sage

通用安装教程:在哪里输入上面的命令

上面的命令本质是在「终端 / 命令行」中调用技能管理器,把该 Skill 下载并注册到你的 AI 工具。各主流工具打开终端的位置不同,按下面操作即可:

  1. 打开工具自带的终端面板,或系统终端(macOS「终端」、Windows「PowerShell」、Linux「Terminal」)。
  2. 把上面的安装命令复制进去,回车运行,等待下载与注册完成。
  3. 重启或重新加载 AI 工具,让新安装的 Skill 被识别。
  4. 新建对话并触发:直接描述用途,或通过该工具的技能 / 斜杠菜单选中此 Skill。
Claude 桌面版(macOS / Windows)

桌面版没有内置命令行,Skill 需通过 Claude Code CLI 安装。打开系统终端,先执行 npm install -g @anthropic-ai/claude-code,再运行上面的安装命令;完成后完全退出并重新打开 Claude。

Claude Code(终端 CLI)

直接在项目目录的终端里运行上面的命令即可。也可先输入 claude 启动交互界面,再在对话中引用该 Skill(/ 斜杠菜单或直接描述用途)。

VS Code(含 GitHub Copilot)

打开终端面板:菜单「终端 → 新建终端」,或快捷键 Ctrl+`(macOS 为 ⌃+`)。在终端里运行上面的命令;装完后执行「重新加载窗口」(Ctrl+Shift+P → Reload Window),让 Copilot 等扩展识别新技能。

Cursor

底部「终端」面板(Ctrl+`)即是内置终端。粘贴运行上面的命令,完成后在命令面板执行「Reload Window」刷新,再开始对话。

Windsurf

底部「终端」面板运行命令;也可直接使用其内置 Agent 终端,在对话侧执行安装。

其他工具(ChatGPT、本地脚本等)

不支持本地终端的产品,可先在本机终端完成安装,再在对话中描述该 Skill 的能力让其调用;不同工具的命令格式请以其官方文档为准。

风险提示

⚠️ 中风险:需留意隐私

本 Skill 涉及读取隐私 / 敏感信息(如密钥、环境变量、凭据)。安装前请确认其用途是否必要。

检测到隐私/敏感信息读取(预设模式 #3)
检测到隐私/敏感信息读取(预设模式 #7)

命中检测项

  • privacy_collect

相似 Skill 推荐

razin
theinfosecguy/razin
低风险

针对SKILL.md LLM代理技能的静态分析扫描器,提供确定性的安全检测结果。

配置TLS 1.3安全通信
yanacuti1121/Yana-AI
低风险

TLS 1.3(RFC 8446)是传输层安全协议的最新版本,专为安全通信设计。

ECC 智能体系统
affaan-m/ECC
低风险

这是一个智能体性能优化系统,为Claude Code、Codex、Opencode、Cursor等提供技能、直觉、记忆、安全性和以研究为先的开发能力。

cc-switch 全能助手
farion1231/cc-switch
低风险

一款跨平台的桌面全能助手,适用于 Claude Code、Codex、OpenCode、OpenClaw、Grok Build 和 Hermes Agent。唯一官方网站:ccswitch.io