Go Security
Bonnes pratiques de sécurité et prévention des vulnérabilités en Go — injection, crypto, SSRF, secrets, modélisation des menaces, gosec, fuzzing
- Quoi
- Bonnes pratiques de sécurité et prévention des vulnérabilités en Go — injection, crypto, SSRF, secrets, modélisation des menaces, gosec, fuzzing
- Coût
- Gratuit
- Prérequis
- un projet Go (la chaîne d'outils go) ; govulncheck pour l'analyse des dépendances (installation : go install golang.org/x/vuln/cmd/govulncheck@latest)
- Installation
- Copiez le prompt d’installation ci-dessous dans votre Muse — votre agent fait le reste.
Sélectionné par Skill Harbor — un skill de sécurité Go écrit comme un ingénieur sécurité senior : raisonner en profondeur, car les bugs de sécurité se cachent dans des interactions subtiles. Il couvre l'injection (SQL, commande, XSS), la cryptographie, le path traversal, le SSRF et les en-têtes de sécurité HTTP, les cookies, la gestion des secrets, la sécurité mémoire, les données personnelles dans les logs, la modélisation des menaces STRIDE/DREAD — plus gosec SAST, la détection de race conditions et le fuzzing, avec un mode d'orchestration qui répartit cinq sous-agents par domaine de vulnérabilité pour des audits de code complets. L'auteur le différencie explicitement du `samber-golang-safety` déjà publié : safety couvre les bugs défensifs non exploitables (panics nil, aliasing de slices) — celui-ci couvre les vulnérabilités exploitables. Il renvoie aussi l'analyse des dépendances au skill govulncheck et le câblage CI à un autre. Crédit : @samber. Bémols honnêtes : purement défensif — il décrit des vulnérabilités à corriger, pas à exploiter ; un passage gosec réussi n'est pas une preuve de sécurité, et la modélisation des menaces a toujours besoin de votre cerveau. Skill Harbor ne vérifie jamais le code, examinez-le vous-même avant usage.
Version :
Installation
Prérequis : un projet Go (la chaîne d'outils go) ; govulncheck pour l'analyse des dépendances (installation : go install golang.org/x/vuln/cmd/govulncheck@latest) Installe-moi « Sécurité Go ». Bonnes pratiques de sécurité et prévention des vulnérabilités en Go — injection, crypto, SSRF, secrets, modélisation des menaces, gosec, fuzzing Dépôt : https://github.com/samber/cc-skills-golang/blob/main/skills/golang-security/SKILL.md 1. Récupère le fichier SKILL.md du skill samber-golang-security depuis le dépôt dans un dossier temporaire et résume en une ou deux phrases ce qu'il fait. 2. Contrôle de sécurité : examine le SKILL.md et les scripts pour tout contenu suspect (appels réseau inattendus, commandes shell, récolte d'identifiants). Ce dépôt ne doit contenir aucun secret dans le code ; les identifiants passent uniquement par le coffre sécurisé, les hôtes autorisés sont déclarés dans le SKILL.md. Vérifie que c'est bien le cas ; STOP sur le moindre signal d'alerte et préviens-moi. 3. Installe-le comme skill : copie le SKILL.md et ses fichiers auxiliaires dans le répertoire des skills de l'agent, dans un dossier nommé « samber-golang-security ». 4. Vérifie sans appels réseau : frontmatter valide, fichiers en place. 5. Indique ce qui a été installé, où, et ce qu'il me reste à faire moi-même (ex. tout compte, clé API ou outil CLI mentionné dans les prérequis ci-dessus). GitHub est optionnel : si j'ai un compte GitHub ou le CLI gh, tu peux l'utiliser ; sinon, l'accès public suffit. Règles : ne touche à rien en dehors du dossier temporaire et de la cible d'installation. Ne me demande jamais de coller des secrets dans le chat ; les identifiants passent par le coffre sécurisé ou des variables d'environnement. Si quelque chose semble anormal, arrête-toi et demande-moi.
Questions
Comment installer une création ?
Chaque fiche produit contient un prompt d’installation à copier-coller. Collez-le dans votre Muse et il installe la création pour vous — sans configuration manuelle.
Où va mon argent ?
Directement au vendeur. Skill Harbor ne traite jamais les paiements : le paiement se fait sur la page du vendeur, généralement via Stripe.
Que signifie le ✓ à côté du nom d’un créateur ?
Il signifie que nous avons confirmé l’identité de la personne derrière la fiche. Il ne dit rien sur le code lui-même — vérifiez toujours une création avant de l’installer.