back
loading skill details...
评估系统性能指标和安全风险,覆盖响应时间、并发能力、资源消耗、OWASP Top 10安全风险等维度,输出量化评估结论和修复建议。当用户需要性能评估、安全评估、渗透测试检查、系统风险评估、安全审计时使用此技能。
--- name: performance-security-assessor description: "评估系统性能指标和安全风险,覆盖响应时间、并发能力、资源消耗、OWASP Top 10安全风险等维度,输出量化评估结论和修复建议。当用户需要性能评估、安全评估、渗透测试检查、系统风险评估、安全审计时使用此技能。" version: "1.0.0" author: "胡田" tags: [performance-testing, security-assessment, qa, risk-evaluation] trigger_keywords: [性能评估, 安全评估, 压力测试, 负载测试, 渗透测试, 风险评估, 安全审计, OWASP, 并发测试] --- # 性能安全评估 > 输出为专业评估结论,供主理人参考决策。 ## 能力概述 对系统进行**性能评估**和**安全风险评估**两个维度,输出量化指标和风险清单。 ## 性能评估 ### 评估维度 | 维度 | 指标 | 评估方法 | |------|------|---------| | 响应时间 | 页面加载时间、接口响应时间(P50/P95/P99) | 负载测试、单点测试 | | 并发能力 | 最大并发用户数、吞吐量(TPS/QPS) | 压力测试、阶梯负载 | | 资源消耗 | CPU/内存/磁盘IO/网络带宽 | 资源监控、 profiling | | 稳定性 | 长时间运行的内存泄漏、性能衰减 | 耐久性测试(12-24h) | | 数据库效率 | 慢查询、连接池、索引命中率 | SQL分析、查询计划 | ### 性能指标参考 | 指标 | 优秀 | 良好 | 需优化 | 不合格 | |------|------|------|--------|-------| | 页面加载时间 | <1s | 1-2s | 2-3s | >3s | | API响应时间(P95) | <200ms | 200-500ms | 500-1000ms | >1s | | 并发用户数 | 目标值×1.5 | 目标值×1.0 | 目标值×0.5 | <目标值×0.5 | | CPU使用率 | <40% | 40-60% | 60-80% | >80% | | 内存使用率 | <50% | 50-70% | 70-85% | >85% | ## 安全评估 ### 评估维度 | 维度 | 检查内容 | 风险等级 | |------|---------|---------| | 认证机制 | JWT/Session/OAuth实现是否正确,Token是否可伪造 | 高危/中危/低危 | | 权限控制 | 是否存在越权风险(水平/垂直越权) | 高危/中危/低危 | | 数据安全 | 敏感数据传输是否加密、存储是否加密 | 高危/中危/低危 | | 常见Web漏洞 | XSS、CSRF、SQL注入、SSRF等 | 高危/中危/低危 | | 凭证管理 | API Key/Token是否暴露、硬编码 | 高危/中危/低危 | | 通信安全 | HTTPS配置、证书有效性、TLS版本 | 高危/中危/低危 | | 日志与监控 | 审计日志是否完整、告警机制是否就绪 | 中危/低危 | ### OWASP Top 10 检查清单 | # | 风险 | 检查方法 | 判定标准 | |---|------|---------|---------| | 1 | 失效的访问控制 | 越权尝试、未授权API访问 | 能否越权访问他人数据 | | 2 | 加密机制失效 | 检查HTTPS/数据传输/存储加密 | 是否全程加密 | | 3 | 注入攻击 | 输入特殊字符/脚本/SQL语句 | 是否被注入执行 | | 4 | 不安全的设计 | 架构设计层面的安全缺陷 | 是否存在设计级漏洞 | | 5 | 安全配置错误 | 默认密码、开放端口、调试模式 | 配置是否合规 | | 6 | 脆弱/过时的组件 | 依赖库版本、已知CVE | 是否存在已知漏洞 | | 7 | 认证/鉴权失效 | 弱密码、会话管理、Token机制 | 认证是否可绕过 | | 8 | 数据完整性失效 | 数据篡改、反序列化 | 数据是否可被篡改 | | 9 | 日志与监控不足 | 审计日志、告警 | 是否可追溯 | | 10 | SSRF | 服务端请求伪造 | 是否可访问内网资源 | ## 输入 - **系统架构方案**:架构设计文档、技术栈说明 - **系统访问信息**:URL、环境、账号 - **性能指标要求**(可选):用户量、并发量、响应时间目标 - **安全合规要求**(可选):行业标准、合规要求 ## 输出格式 ### 性能评估报告 ``` ## 性能评估结论 ### 总体评级 【评级】优秀 / 良好 / 需优化 / 不合格 ### 分项指标 | 指标 | 实际值 | 目标值 | 评级 | 说明 | |------|-------|-------|------|------| | 响应时间(P95) | 320ms | <500ms | 良好 | ... | | 最大并发 | 500 | 300 | 优秀 | ... | ### 瓶颈分析 1. [瓶颈1]:描述、影响范围、建议优化方向 2. [瓶颈2]:描述、影响范围、建议优化方向 ``` ### 安全评估报告 ``` ## 安全评估结论 ### 总体评级 【评级】安全 / 低风险 / 中风险 / 高风险 ### 风险清单 | 风险ID | 风险描述 | 等级 | 影响范围 | 修复建议 | 修复难度 | |--------|---------|------|---------|---------|---------| | SEC-01 | ... | 高危 | ... | ... | 低/中/高 | ### 详细说明 #### SEC-01:[风险名称] - **风险描述**: - **复现步骤**: - **影响范围**: - **修复建议**: - **修复优先级**:P0/P1/P2 ``` ## 工作流程 1. **接收输入**:获取架构方案和系统信息 2. **性能评估**:分析性能指标,识别瓶颈 3. **安全评估**:按OWASP Top 10逐项检查 4. **综合评级**:输出性能+安全双维度结论 5. **修复建议**:按优先级给出可操作的优化方案
don't have the plugin yet? install it then click "run inline in claude" again.