📌 Skill基础信息
- Skill名称:superpowers-sage:wp-security
- 简称:WordPress 安全加固
- 来源:社区第三方(hekivo)
- 运行宿主:仅限 Claude-Code CLI(通过
skills install命令安装) - 核心定位:为基于 Sage/Acorn 框架的 WordPress 项目提供代码级安全审计与加固,覆盖输入净化、输出转义、非验证、SQL 注入防护等关键场景。
🧩 内部核心组成
本 Skill 为安全审查型工具,无独立子 Agent 或斜杠命令,主要通过规则库和审查流程提供安全加固能力:
| 组件类型 | 功能描述 |
|---|---|
| 安全规则库 | 包含 8 大安全审查维度:输入净化、输出转义、非验证、权限检查、SQL 防护等 |
| 模板代码片段 | 提供 Blade 模板、PHP 控制器、Livewire 组件的安全编码范例 |
| 验证清单 | 内置安全检查表(Checklist),覆盖 XSS、CSRF、SQL 注入等常见漏洞的识别与修复 |
🛠 安装与启用方式
- 安装命令(需在 Claude-Code CLI 环境执行):
```bash
skills install --user hekivo/superpowers-sage
```
- 前置依赖:
- 需已安装 Claude-Code CLI 工具链
- 目标项目需基于 WordPress + Sage/Acorn 框架
- 启用方式:
- 安装后自动集成至 Sage Router,在其他 Skill 生成代码后自动触发安全审查
- 不支持手动调用(user-invocable: false)
📋 标准工作流
- 触发时机:当其他 Skill(如主题开发、插件生成)产出代码后,由 Sage Router 自动调用本 Skill 进行安全审查
- 审查维度:按固定顺序检查 8 个安全层级:
- 输入净化(Sanitization)
- 输出转义(Escaping)
- 非验证(Nonce Verification)
- 权限检查(Capability Checks)
- SQL 注入防护(SQL Preparation)
- CSRF 防护(CSRF Middleware)
- 文件上传验证(File Upload Validation)
- 密钥管理(Secrets Management)
- 输出结果:生成安全审查报告,标注漏洞位置、风险等级和修复建议
⚠️ 关键限制、缺陷、注意事项
- 平台限制:
- 仅支持 Sage/Acorn 框架的 WordPress 项目
- 无法用于传统 WordPress 主题/插件或其它 PHP 框架
- 适用场景:
- 适合:代码开发阶段的安全审计、遗留项目安全加固、团队编码规范检查
- 不适合:运行时防护、生产环境实时防御、非 WordPress 项目
- 已知局限:
- 依赖开发者手动修复识别出的问题(无自动修复功能)
- 无法检测业务逻辑漏洞或第三方组件漏洞
- 生产环境适用性:仅作为开发辅助工具,不可替代生产环境的安全防护措施(如 WAF、漏洞扫描)
✅ 适用场景 & ❌ 不适合场景
| 适用场景 | 不适合场景 |
|---|---|
| Sage/Acorn 框架的 WordPress 主题开发 | 传统 WordPress 开发(未使用 Sage/Acorn) |
| 需要符合安全编码规范的团队项目 | 非 WordPress 的 PHP 项目(Laravel、Symfony 等) |
| 代码审计、安全加固、合规要求(如 OWASP 标准) | 生产环境实时防护或入侵检测 |
| 教育场景:学习 WordPress 安全最佳实践 | 需要自动化修复漏洞的场景 |
> 注:本 Skill 专注于代码层面的安全防护,需结合基础设施安全措施(服务器加固、网络防护等)形成完整安全体系。
如何安装
skills install --user hekivo/superpowers-sage通用安装教程:在哪里输入上面的命令
上面的命令本质是在「终端 / 命令行」中调用技能管理器,把该 Skill 下载并注册到你的 AI 工具。各主流工具打开终端的位置不同,按下面操作即可:
- 打开工具自带的终端面板,或系统终端(macOS「终端」、Windows「PowerShell」、Linux「Terminal」)。
- 把上面的安装命令复制进去,回车运行,等待下载与注册完成。
- 重启或重新加载 AI 工具,让新安装的 Skill 被识别。
- 新建对话并触发:直接描述用途,或通过该工具的技能 / 斜杠菜单选中此 Skill。
Claude 桌面版(macOS / Windows)
桌面版没有内置命令行,Skill 需通过 Claude Code CLI 安装。打开系统终端,先执行 npm install -g @anthropic-ai/claude-code,再运行上面的安装命令;完成后完全退出并重新打开 Claude。
Claude Code(终端 CLI)
直接在项目目录的终端里运行上面的命令即可。也可先输入 claude 启动交互界面,再在对话中引用该 Skill(/ 斜杠菜单或直接描述用途)。
VS Code(含 GitHub Copilot)
打开终端面板:菜单「终端 → 新建终端」,或快捷键 Ctrl+`(macOS 为 ⌃+`)。在终端里运行上面的命令;装完后执行「重新加载窗口」(Ctrl+Shift+P → Reload Window),让 Copilot 等扩展识别新技能。
Cursor
底部「终端」面板(Ctrl+`)即是内置终端。粘贴运行上面的命令,完成后在命令面板执行「Reload Window」刷新,再开始对话。
Windsurf
底部「终端」面板运行命令;也可直接使用其内置 Agent 终端,在对话侧执行安装。
其他工具(ChatGPT、本地脚本等)
不支持本地终端的产品,可先在本机终端完成安装,再在对话中描述该 Skill 的能力让其调用;不同工具的命令格式请以其官方文档为准。
风险提示
本 Skill 涉及读取隐私 / 敏感信息(如密钥、环境变量、凭据)。安装前请确认其用途是否必要。
检测到隐私/敏感信息读取(预设模式 #3) 检测到隐私/敏感信息读取(预设模式 #7)
命中检测项
- privacy_collect
Aitishiku.com