Claude Skill MartKhám phá skillCâu dùng ngayHọc qua videoDùng terminalSkill là gì?
Về danh sách

Bảo mật & Gia cố mã nguồn

Kỹ năng rà soát và gia cố bảo mật theo OWASP cho input người dùng, xác thực, phụ thuộc và tính năng LLM.

Bảo mật · ReviewTrung cấp42244Điểm AI 8/10Cập nhật lần cuối: 12 thg 9, 2026

Làm được gì

  • Mô hình hóa nguy cơ trước tiên: xác định ranh giới tin cậy (HTTP request, upload file, webhook, output của LLM), soi nhanh bằng bảng STRIDE và viết "abuse case" thành test đầu tiên.
  • Hệ thống 3 tầng quy tắc: việc luôn phải làm (validate input, truy vấn tham số hóa, hash mật khẩu, security headers), việc cần người phê duyệt (đổi logic auth, sửa CORS, thêm upload) và việc tuyệt đối không làm (commit secret, log dữ liệu mật, dùng eval/innerHTML).
  • Mẫu phòng chống OWASP Top 10: injection, xác thực yếu, XSS, kiểm soát truy cập, sai cấu hình, lộ dữ liệu, SSRF — kèm ví dụ TypeScript.
  • Phụ thuộc & chuỗi cung ứng: cây quyết định phân loại kết quả audit theo mức độ và khả năng thực sự bị khai thác, chặn script cài đặt, kiểm tra signature/provenance, cảnh báo typosquat.
  • Bảo mật AI/LLM & quyền riêng tư: coi output mô hình là dữ liệu không tin cậy, chống prompt injection, giới hạn token/đệ quy, phân loại dữ liệu cá nhân, thời hạn lưu trữ và đường xóa dữ liệu cho GDPR/CCPA.
  • Checklist review: danh sách kiểm tra theo nhóm xác thực/phân quyền/input/dữ liệu/hạ tầng/chuỗi cung ứng/LLM và danh sách "red flags".

Phù hợp với ai

  • Lập trình viên web (đặc biệt Node/TypeScript, Express, Next.js) cần tự review bảo mật
  • Nhóm đang làm tính năng đăng nhập, session, thanh toán hoặc xử lý PII
  • Người cần tiêu chí quyết định khi báo cáo lỗ hổng phụ thuộc xuất hiện trước lúc release
  • Người tích hợp chatbot/RAG và muốn kiểm soát bề mặt tấn công mới từ LLM

Ví dụ sử dụng

  1. "Audit luồng đăng nhập vừa viết theo OWASP Top 10" → kiểm tra thuộc tính cookie, rate limit, số vòng hash, thông báo lỗi có lộ nội bộ hay không.
  2. "pnpm audit báo 3 lỗi high, có nên chặn release?" → dùng cây quyết định: code lỗ hổng có được gọi không, chỉ dev hay runtime, đã có bản fix chưa; nếu hoãn thì ghi lý do và ngày review.
  3. "Tính năng tải ảnh từ URL người dùng nhập" → gợi ý allowlist scheme/host, chặn IP nội bộ, redirect: 'error' và cảnh báo khe hở TOCTOU do DNS rebinding.

· · · Hướng dẫn cài đặt · · ·

Dùng thử ngay, không cần cài

Dán đoạn dưới vào Claude là dùng được skill này mà không cần cài đặt.

Hãy đọc hướng dẫn trong tệp này và làm theo để giúp mình:
https://raw.githubusercontent.com/aiskillstore/marketplace/HEAD/pending/addyosmani/security-and-hardening/SKILL.md

Mình muốn: (viết việc bạn cần ở đây)

Nếu Claude không mở được liên kết, hãy mở liên kết và copy nội dung vào rồi dán.

Thấy hữu ích thì tải ZIP bên dưới và cài. Sau đó skill tự chạy, không phải dán lại mỗi lần.

Cài vào ứng dụng Claude (không cần terminal)
  1. Tải tệp ZIP bằng nút bên dưới.
  2. Trong Claude, mở Settings → Capabilities và bật 'Code execution and file creation'. (chỉ một lần)
  3. Vào Customize → Skills → + → 'Upload a skill' rồi tải tệp ZIP lên.
Tải ZIP
Cài vào Claude Code

Để Claude làm — dán câu dưới đây vào Claude Code

Hãy cài skill mình tìm thấy trên Claude Skill Mart.
Copy thư mục pending/addyosmani/security-and-hardening từ repo GitHub aiskillstore/marketplace vào ~/.claude/skills/security-and-hardening/ của mình.
Sau khi cài xong, cho mình biết skill này làm được gì trong một câu.

Cài bằng lệnh thủ công

git clone https://github.com/aiskillstore/marketplace /tmp/aiskillstore && mkdir -p ~/.claude/skills/security-and-hardening && cp -r /tmp/aiskillstore/pending/addyosmani/security-and-hardening/* ~/.claude/skills/security-and-hardening/

Đây là skill do người khác tạo. Hãy kiểm tra repo gốc trước khi cài.

  1. Mở terminal.
  2. Tạo thư mục skill: mkdir -p ~/.claude/skills
  3. Clone repo vào thư mục tạm: git clone https://github.com/aiskillstore/marketplace /tmp/aiskillstore
  4. Copy skill: cp -r /tmp/aiskillstore/pending/addyosmani/security-and-hardening ~/.claude/skills/
  5. Nếu repo có file references/security-checklist.md được tham chiếu, hãy copy kèm vào ~/.claude/references/ để không bị thiếu tài liệu.
  6. Kiểm tra: ls ~/.claude/skills/security-and-hardening/SKILL.md
  7. Khởi động lại Claude Code và thử yêu cầu: "Rà soát bảo mật cho route API này" — skill sẽ tự kích hoạt.