MONKEYCODE 教程系列
MC-031 | 安全开发与代码扫描
官网链接注册更放心哦https://monkeycode-ai.com/?ic=019e0aed-c823-783c-b08a-4f030f891e4e
系列: 不爱土豆唯爱马铃薯 · MonkeyCode 教程系列
字数: 约 1500 字
开篇:写代码不只需要"能跑"
前面 30 期,我们一直在关注"功能能不能实现"。但有一个维度被忽略了——安全。
你的代码能跑,但里面有没有硬编码的密码?有没有 SQL 注入风险?有没有引入了已知漏洞的第三方包?这些问题在生产环境中可能造成严重后果。
MonkeyCode 内置了安全扫描能力,这是它和 Cursor、Copilot 的一个显著差异。MC-031 带你了解:代码安全扫描是什么、能发现什么问题、怎么用 MonkeyCode 做安全审查。
MonkeyScan是长亭科技推出的AI源码安全扫描产品,支持GitHub仓库一键接入,也支持 ZIP 源码包上传。它的定位不是“又一个代码检查工具”,而是帮助团队在 AI 加速开发的同时,把源码中的真实漏洞更早发现出来。
OWASP Top 10:最常见的安全风险
OWASP(开放Web应用安全项目)每几年会发布一份"十大安全风险"清单。2021 版的核心项:
风险通俗解释代码中的表现A01 注入用户输入被当成代码执行拼接 SQL、命令注入A02 失效的身份认证登录机制有漏洞弱密码、Session 劫持A03 敏感数据泄露关键信息没加密明文存密码、日志打 TokenA04 XML 外部实体解析 XML 时被攻击XXE 攻击A05 失效的访问控制权限校验不到位水平越权、垂直越权A06 配置错误默认配置不安全开放调试端口、默认密钥A07 XSS用户输入包含恶意脚本反射型/存储型 XSSA08 反序列化漏洞反序列化不可信数据远程代码执行A09 已知漏洞组件引入了有漏洞的依赖旧版 Log4j、lodash 原型污染A10 日志不足出了事查不到原因缺少审计日志你不需要记住每一项,但要知道:安全扫描工具可以自动帮你检查大部分问题。
MonkeyCode 的安全扫描能力
MonkeyCode 的安全扫描覆盖三个层面:
代码层面——静态安全检查
扫描你的代码中是否存在:
-
硬编码的密钥、Token、密码(api_key = "sk-xxxx")- 危险的函数调用(eval()、exec()、innerHTML)- 不安全的 SQL 拼接("SELECT * FROM users WHERE id = " + userId)- 弱加密算法(MD5、SHA1)
-
依赖层面——漏洞包检测
扫描 package.json、requirements.txt 等依赖文件,检查是否有已知漏洞的版本。例如旧版 Log4j 有严重的远程代码执行漏洞(CVE-2021-44228),安全扫描会提醒你升级。
配置层面——安全配置审查
检查你的项目配置是否安全:
- .env
文件有没有被提交到 Git- CORS 是否配置了 *(允许所有来源)- 生产环境是否开启了调试模式- HTTPS 是否正确配置
怎么用 MonkeyCode 做安全扫描
方式一:任务中手动触发
在项目中直接让 AI 帮你做安全检查:
`请对我的项目进行安全审查,重点检查:
是否有硬编码的密钥或 Token
是否存在 SQL 注入或 XSS 风险
依赖包是否有已知漏洞
敏感文件是否被纳入版本控制
配置文件是否存在安全风险`
方式二:使用安全审查 Skill
MonkeyCode 的 Skills 商店中有专门的安全审查 Skill,可以一键触发 OWASP Top 10 的全面扫描。MC-014 介绍过 Skills 的使用方法——在 Skill 列表中找到"安全审查",一键运行即可。
方式三:PR 自动扫描(团队版)
如果配置了 Git 机器人 @monkeycode-ai,每次提交 PR 时会自动进行安全扫描,在评论区给出审查报告。这个功能在企业团队中特别实用。
常见安全问题与修复
问题一:硬编码密钥
`// 危险:密钥直接写在代码里
const API_KEY = "sk-abc123def456";
// 安全:使用环境变量
const API_KEY = process.env.API_KEY;`
密钥写进代码 → 提交到 Git → 推送到 GitHub → 全世界可见。这是新手最常犯的安全错误。
问题二:SQL 注入
`// 危险:直接拼接用户输入
db.query("SELECT * FROM users WHERE name = '" + name + "'");
// 安全:参数化查询
db.query("SELECT * FROM users WHERE name = ?", [name]);`
问题三:敏感文件提交
`# 检查 .gitignore 是否包含以下内容
.env
*.key
*.pem
config/production.json`
试试看
打开你之前做的任意一个项目,让 MonkeyCode 做一次完整的安全扫描:
-
复制上面的安全审查提示词- 查看扫描报告中有几项风险- 根据 AI 的建议逐项修复- 修复后再次扫描,确认风险已消除
总结
-
OWASP Top 10:注入、XSS、失效认证、敏感数据泄露……- 三个层面:代码、依赖、配置- MonkeyCode 扫描:手动触发 / 安全 Skill / PR 自动扫描- 常见修复:密钥走环境变量、SQL 参数化、.gitignore 管好敏感文件- 原则:安全不是事后补救,是开发时就要考虑的事
作者: 不爱土豆唯爱马铃薯
漫画教程








