Скидываешь этот промпт в Claude или другую нейронку, указываешь путь к своему проекту - и получаешь готовый отчёт по безопасности своего кода, разложенный по 24 конкретным уязвимостям.
Проверяются следующие потенциальные дыры
Можно спорить на деньги, что у тебя будет минимум десяток уязвимостей
SQL-инъекции (3)
• конкатенация строк в запросах • отсутствие валидации ввода • «сырые» запросы в ORM без биндинга параметров • контроль структуры вводимых данных
Аутентификация (3)
• пароли в открытом виде или со слабым хешем • отсутствие rate limiting на попытки входа • предсказуемые сессионные токены
Утечка данных (3)
• HTTP вместо HTTPS • секреты в коде вместо secret-manager • чувствительные данные в логах
Контроль доступа (3)
• проверка прав только на фронте • IDOR - доступ к чужим объектам по ID • роль проверяется один раз при логине, а не на каждый запрос • CSRF токены
XSS (2)
• небезопасный innerHTML • доверие данным из URL/куки без санитизации
Небезопасная десериализация (3)
• десериализация из непроверенного источника • отсутствие whitelist классов • небезопасные форматы (Java Serializable, pickle)
Уязвимые зависимости (3)
• устаревшие библиотеки • заброшенные пакеты без анализа рисков • отсутствие статического анализа
Логирование и мониторинг (2)
• не логируются критичные события • нет алертинга на аномалии
По каждой из 24 - список файлов и строк, где найдена проблема. В итоге ты получишь аккуратный md-файл с цветовой разметкой: 🟢 не найдено 🔴 найдено ⚪️ неактуально