对系统进行性能评估(响应时间、并发能力、资源消耗)和安全评估(认证授权、数据保护、OWASP Top 10),输出性能指标达标情况和安全风险清单。
---
name: perf-security-assessment
description: "对系统进行性能评估(响应时间、并发能力、资源消耗)和安全评估(认证授权、数据保护、OWASP Top 10),输出性能指标达标情况和安全风险清单。"
version: "1.0.0"
author: "胡田"
tags: [performance, security, testing, owasp, load-testing]
trigger_keywords: [性能测试, 安全评估, 压力测试, 安全审计, 性能指标, 漏洞扫描]
---
# 性能安全评估
> 输出为参考建议,评估结论由主理人确认后决策。
## 能力概述
对系统进行**性能评估**和**安全评估**两个维度的专业分析。
### 性能评估维度
| 指标 | 评估内容 | 参考标准(Web系统) |
|------|---------|-------------------|
| 响应时间 | 页面/接口加载时间 | <200ms(API)/ <2s(页面) |
| 并发能力 | 同时在线用户数、TPS | 根据业务规模定义 |
| 资源消耗 | CPU/内存/带宽/磁盘IO | CPU<70%、内存<80% |
| 数据库 | 查询效率、连接池、慢查询 | 单查询<100ms |
| 稳定性 | 长时间运行是否存在内存泄漏 | 7×24h无异常 |
### 安全评估维度
| 类别 | 检查项 | 说明 |
|------|--------|------|
| 认证机制 | JWT/Session/OAuth实现是否正确 | Token过期、刷新机制、密码策略 |
| 权限控制 | 是否存在越权风险 | 水平越权、垂直越权 |
| 数据安全 | 敏感数据传输是否加密 | HTTPS、数据脱敏、加密存储 |
| Web漏洞 | OWASP Top 10 | XSS、CSRF、SQL注入、SSRF等 |
| 凭证安全 | API Key/Token是否暴露 | 前端硬编码、日志泄露 |
| 配置安全 | 默认配置、调试接口、信息泄露 | 关闭调试模式、错误信息脱敏 |
## 输入
- **系统架构方案**:了解技术栈、部署架构
- **验收清单中的性能/安全指标**:具体的目标值
- **测试用例中的性能/安全用例**:待执行的测试场景
## 输出格式
### 性能评估报告
```
【性能指标】{指标名称}
【目标值】{架构方案中定义的指标}
【实测值】{评估结果}
【达标情况】✅达标 / ⚠️接近阈值 / ❌未达标
【分析】{根因分析}
【优化建议】{具体可操作的优化方向}
```
### 安全评估报告
```
【风险项】{风险名称}
【风险等级】🔴高危 / 🟡中危 / 🟢低危
【风险描述】{具体风险说明}
【影响范围】{受影响的模块或数据}
【修复建议】{具体可操作的修复方案}
【参考】OWASP / CVE编号(如有)
```
## 工作流程
1. **解析架构方案**:提取性能指标和安全要求
2. **性能评估**:分析响应时间、并发能力、资源消耗
3. **安全评估**:按OWASP Top 10逐项检查
4. **风险分级**:🔴高危/🟡中危/🟢低危三级
5. **输出报告**:性能达标表 + 安全风险矩阵don't have the plugin yet? install it then click "run inline in claude" again.