snippets · prompt

Security Review ohne sofortige Umsetzung

Du willst einen gründlichen Security Review, aber nicht, dass ein Agent beim ersten Fund sofort Dateien umschreibt.

Das Problem

Analyse und Umsetzung in einem Prompt zu vermischen ist bequem, aber schlecht nachvollziehbar. Befund und Fix verschwimmen.

Der Prompt

Führe einen Security Review dieses Repositorys durch.

Phase 1 ist strikt read-only.
Untersuche Architektur, Trust Boundaries, Authentifizierung, Autorisierung, Eingaben, Dateisystem, Netzwerkzugriffe, Datenbankzugriffe, Secrets, Sessions, Uploads, externe Prozesse und Deployment-Konfiguration.

Für jeden Befund liefere:
1. Schweregrad
2. betroffene Datei/Stelle
3. beobachtete Tatsache
4. realistisches Angriffsszenario
5. warum vorhandene Schutzmaßnahmen nicht ausreichen
6. kleinstmögliche Abhilfe
7. wie der Fix getestet werden müsste

Trenne:
- bestätigter Befund
- plausible Vermutung
- Information fehlt

Keine Dateien ändern.
Am Ende priorisierte Liste P0/P1/P2 und dann STOP.

Warum das funktioniert

Der wichtige Teil ist die Trennung von Beobachtung, Interpretation und fehlender Evidenz. Dadurch wird aus „klingt gefährlich“ ein prüfbarer Befund.

Danach

Erst nach menschlicher Auswahl eines Befunds bekommt der Agent einen neuen Auftrag zur Umsetzung.