ECC 安全规则体系:common-security 规则的强制检查清单、密钥管理与安全响应协议
ECC 安全规则体系common-security 规则的强制检查清单、密钥管理与安全响应协议【免费下载链接】ECCThe agent harness performance optimization system. Skills, instincts, memory, security, and research-first development for Claude Code, Codex, Opencode, Cursor and beyond.项目地址: https://gitcode.com/GitHub_Trending/ev/ECCECCThe agent harness performance optimization system将安全约束工程化为一套可直接被 AI Agent 加载的规则文件其中 .cursor/rules/common-security.md 是通用安全规则的核心它以alwaysApply: true的形式在每次会话中强制生效定义了提交前必须通过的八项安全检查、密钥管理纪律和安全问题响应协议。读完本文你能掌握这条规则的完整内容、它在 ECC 规则体系中的位置与分发机制以及规则背后所引用的security-reviewerAgent、/security-scan命令和语言级安全扩展的具体实现。规则文件的定位与加载机制common-security.md位于 ECC 的 Cursor 规则目录 .cursor/rules/ 下。该目录的组织方式是common-*前缀的规则适用于所有技术栈agents、coding-style、development-workflow、git-workflow、hooks、patterns、performance、security、testing 九个通用维度每种语言再叠加一套专属规则如typescript-security.md、python-security.md、golang-security.md、kotlin-security.md、swift-security.md、php-security.md。文件的 frontmatter 声明了它的加载策略--- description: Security: mandatory checks, secret management, response protocol alwaysApply: true ---alwaysApply: true意味着这条规则不受路径匹配paths字段限制会在任何文件编辑会话中被无条件注入到 Agent 上下文。这与语言专属安全规则形成对照——例如 rules/typescript/security.md 的 frontmatter 使用paths: [**/*.ts, **/*.tsx, **/*.js, **/*.jsx]按需触发。通用安全规则与语言规则的分工即由此确立通用规则管任何时候都必须做什么语言规则管某类文件还应注意什么。同一份内容在 rules/common/security.md 中还有一份对应版本供非 Cursor 环境Claude Code、Codex 等 harness复用。从源码结构看.cursor/rules/与rules/是同一规则体系在不同 harness 下的两份投影。提交前强制安全检查清单Mandatory Security Checks规则正文的第一节是提交前必须逐项核对的八项清单。原文要求Before ANY commit任何提交之前确认以下每一项均满足No hardcoded secrets (API keys, passwords, tokens) —— 无硬编码密钥API 密钥、密码、令牌All user inputs validated —— 所有用户输入已校验SQL injection prevention (parameterized queries) —— 已防 SQL 注入使用参数化查询XSS prevention (sanitized HTML) —— 已防 XSSHTML 已清洗/转义CSRF protection enabled —— 已启用 CSRF 保护Authentication/authorization verified —— 认证/授权已验证Rate limiting on all endpoints —— 所有端点已配置限流Error messages dont leak sensitive data —— 错误信息不泄露敏感数据这份清单覆盖面恰好对应 Web 应用的最高频漏洞面注入、跨站脚本、跨站请求伪造、认证授权缺陷、端点滥用和信息泄露。它不是建议而是门槛——规则将其定位为提交的先决条件。为了理解每一项在 ECC 落地时被怎样具体化可以看其引用的security-reviewerAgent 中的代码模式判级表见 agents/security-reviewer.md。该表把清单条目映射到可直接 grep/审查的具体代码模式与严重级别代码模式严重级别修复方式Hardcoded secrets硬编码密钥CRITICAL使用process.envShell command with user input用户输入拼接 Shell 命令CRITICAL使用安全 API 或execFileString-concatenated SQL字符串拼接 SQLCRITICAL参数化查询innerHTML userInputHIGH使用textContent或 DOMPurifyfetch(userProvidedUrl)HIGH域名白名单Plaintext password comparison明文比对密码CRITICAL使用bcrypt.compare()No auth check on route路由无认证检查CRITICAL添加认证中间件Balance check without lock无锁余额检查CRITICAL事务中使用FOR UPDATENo rate limiting无限流HIGH添加express-rate-limitLogging passwords/secrets日志记录密码/密钥MEDIUM清洗日志输出这张表回答了通用清单中输入校验SQL 注入限流错误信息泄露等条目在代码层面的判定标准例如清单中Rate limiting on all endpoints落到实现层就是无express-rate-limit或同类中间件判为 HIGHError messages dont leak sensitive data对应日志中出现密码/密钥判为 MEDIUM。密钥管理纪律Secret Management规则第二节给出四条密钥管理铁律NEVER在源码中硬编码任何密钥ALWAYS使用环境变量或密钥管理器secret manager在启动时校验必需密钥是否存在对任何可能已暴露的密钥进行轮换rotation第四点容易被忽视但在安全响应实践中是关键闭环一旦密钥进入过版本历史或日志改代码并不等于止血必须作废并重新签发。这一纪律在 ECC 的语言规则层有可直接复制的落地范式。rules/typescript/security.md 给出的 TypeScript 正反示例// NEVER: Hardcoded secrets const apiKey sk-proj-xxxxx // ALWAYS: Environment variables const apiKey process.env.API_KEY if (!apiKey) { throw new Error(API_KEY not configured) }注意示例的后半段——启动时校验startup validation不是存在就用、不存在再说而是显式快速失败fail fast密钥缺失时立即抛出带配置名提示的错误避免带着未配置的密钥状态进入运行期。安全响应协议Security Response Protocol规则第三节定义了发现安全问题时的五步协议原文步骤为STOP immediately—— 立即停止当前工作Use security-reviewer agent—— 调用security-reviewerAgentFix CRITICAL issues before continuing—— 先修复 CRITICAL 级问题再继续Rotate any exposed secrets—— 轮换所有已暴露的密钥Review entire codebase for similar issues—— 全库排查同类问题协议的设计逻辑是止血优先、批量排查第 2 步把单点发现升级为系统化审查第 4 步处理已外泄凭证第 5 步防止修了一个洞、同类漏洞还藏在别处。security-reviewer Agent 的实际职责协议中的security-reviewer并非占位符而是仓库中一个完整的 Agent 定义文件 agents/security-reviewer.md。其 frontmatter 声明了工具集Read, Grep, Glob, Bash与触发时机Security vulnerability detection and remediation specialist. Use PROACTIVELY after writing code that handles user input, authentication, API endpoints, or sensitive data.它的能力面包括OWASP Top 10 逐项核查agents/security-reviewer.md注入查询是否参数化、ORM 是否安全使用、认证失效密码是否 bcrypt/argon2 哈希、JWT 是否校验、敏感数据暴露HTTPS 是否强制、密钥是否在环境变量、日志是否清洗、XXE、访问控制失效、错误配置默认凭据、生产环境调试模式、XSS、不安全反序列化、已知依赖漏洞npm audit是否干净、日志不足。分析命令agents/security-reviewer.mdnpm audit --audit-levelhigh与npx eslint . --plugin security作为初始扫描手段。误报边界agents/security-reviewer.md.env.example中的环境变量、测试文件中标记清晰的测试凭据、意图公开的 API key、用作校验和而非密码的 SHA256/MD5——Always verify context before flagging标记前必须核实上下文。紧急响应agents/security-reviewer.md发现 CRITICAL 漏洞时出具详细报告、立即通知项目负责人、提供安全代码示例、验证修复生效、若凭证外泄则轮换密钥。触发时机agents/security-reviewer.md新 API 端点、认证代码变更、用户输入处理、数据库查询变更、文件上传、支付代码、外部 API 集成、依赖升级时 ALWAYS 执行生产事故、依赖 CVE、用户安全报告、重大版本发布前 IMMEDIATELY 执行。/security-scan 命令规则的可执行延伸规则要求提交前逐项检查ECC 同时提供了把检查自动化的命令入口 commands/security-scan.md。该命令运行 AgentShield 扫描器覆盖 agent、hook、MCP、权限与密钥五个表面surface用法为/security-scan [path] [--format text|json|markdown|html] [--min-severity low|medium|high|critical] [--fix]其底层优先调用打包的确定性扫描引擎commands/security-scan.mdnpx ecc-agentshield scan --path ${TARGET_PATH:-.} --format text该命令的输出契约与响应协议第 3、4、5 步严丝合缝按严重级别与运行时置信度分组统计、给出 CRITICAL/HIGH 发现的精确文件路径与修复步骤、区分可安全自动修复与需人工判断的项修复后要求重跑扫描并报告修复前后分数对比。它还可以在 CI 中以强制门禁方式接入commands/security-scan.md 给出的 GitHub Actions 片段配合min-severity: medium与fail-on-findings: true实现提交前检查的机器化执行。规则的分发从 .cursor/rules 到其他 harnesscommon-security.md不只服务 Cursor。同步脚本 scripts/sync-ecc-to-codex.sh 在把 ECC 资产同步到本地 Codex CLI 环境时会把 .cursor/rules/ 下的九个common-*规则打包为一个规则包提示文件ecc-rules-pack-common.md其中明确列出common-security.md并要求Treat these as strict defaults for planning, implementation, review, and verification in this repo将其作为本仓库计划、实现、评审与验证的严格默认scripts/sync-ecc-to-codex.sh。同时该脚本还会生成一个ecc-tool-security-audit工具提示scripts/sync-ecc-to-codex.sh其审计步骤——依赖漏洞扫描、高信号密钥扫描OpenAI keys、GitHub tokens、AWS keys、私钥、风险代码模式扫描eval(、dangerouslySetInnerHTML、未清洗的innerHTML、SQL 字符串插值——正是通用安全清单的可执行版本。也就是说alwaysApply: true的通用安全规则在 ECC 生态中既是被 Agent 常驻阅读的规范也是被同步脚本分发给不同 harness 的策略基线还是被扫描工具周期性校验的验收标准。小结三层落地的通用安全规则把 common-security.md 放回 ECC 的规则体系中可以看到通用安全规则由三层机制共同保证执行规范层alwaysApply: true的八项提交前清单、四条密钥铁律、五步响应协议随每次会话注入 Agent 上下文执行层security-reviewerAgent 提供 OWASP Top 10 核查流程、代码模式判级表和误报边界/security-scan命令提供 AgentShield 确定性扫描与 CI 门禁分发层rules/common/security.md的同源副本与 scripts/sync-ecc-to-codex.sh 的规则包机制把同一套安全策略铺开到 Cursor、Claude Code、Codex 等多 harness 环境。这套结构对开发者工程实践的直接启示是把安全清单从文档里的建议变成Agent 会话的常驻约束 工具链的可验证门禁是低成本提高安全下限的可行路径。【免费下载链接】ECCThe agent harness performance optimization system. Skills, instincts, memory, security, and research-first development for Claude Code, Codex, Opencode, Cursor and beyond.项目地址: https://gitcode.com/GitHub_Trending/ev/ECC创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关新闻

锂电测试设备选型5大核心指标:精度、通道、节拍、稳定性与追溯

锂电测试设备选型5大核心指标:精度、通道、节拍、稳定性与追溯

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/7 10:02:24 阅读更多 →
如何免费把模糊视频变高清:Video2X AI 视频超分辨率与帧率插值上手指南

如何免费把模糊视频变高清:Video2X AI 视频超分辨率与帧率插值上手指南

如何免费把模糊视频变高清:Video2X AI 视频超分辨率与帧率插值上手指南 【免费下载链接】video2x A machine learning-based video super resolution and frame interpolation framework. Est. Hack the Valley II, 2018. 项目地址: https://gitcode.com/GitHub_T…

2026/9/7 10:02:24 阅读更多 →
PySimpleGUI 4.60.5免费安装详解:老版本依然好用

PySimpleGUI 4.60.5免费安装详解:老版本依然好用

简介:PySimpleGUI 4.60.5离线安装资源面向所有受新版5.0授权限制困扰的Python开发者,重点解决默认pip只能安装收费版本、打包exe后出现30天试用提示的问题。压缩包为rar格式,体积约1.81MB,共包含13个文件,主要文件类型…

2026/9/8 12:01:21 阅读更多 →

最新新闻

用Qt实现跨平台文件搜索工具:目录遍历、多线程与踩坑实录

用Qt实现跨平台文件搜索工具:目录遍历、多线程与踩坑实录

简介:这套资源是一份基于Qt框架实现文件搜索功能的工程源码,面向有一定C基础、希望开发桌面搜索工具的学习者,可帮助解决在大量文件夹中快速定位并打开所需文件的需求。项目对文件搜索算法做了改良,支持浏览文件夹、递归查找目标文…

2026/9/8 12:02:29 阅读更多 →
视频采集卡选购避坑指南:原理、参数、推荐与OBS实操全解析

视频采集卡选购避坑指南:原理、参数、推荐与OBS实操全解析

视频采集卡这个东西,最近两年问的人越来越多了。不管是做直播、录网课、玩主机游戏,还是远程开会要共享一块白板,都会遇到“画面怎么进电脑”的问题。用摄像头拍屏幕吧,摩尔纹闪到眼瞎;直接用录屏软件吧,电…

2026/9/8 12:02:29 阅读更多 →
Miracast投屏开发实战:Source/Sink端RTSP与RTP协议栈详解

Miracast投屏开发实战:Source/Sink端RTSP与RTP协议栈详解

简介:围绕Miracast无线投屏的Source与Sink两端实现,面向Android系统应用与框架开发者的代码示例包,重点展示Sink接收端项目及Wi-Fi Display相关修改,可帮助理解投屏链路中的设备发现、连接建立、视频流传输与显示等核心环节。压缩…

2026/9/8 12:02:29 阅读更多 →
Minecraft插件生存服开荒攻略:从部署到TPS稳定性验证

Minecraft插件生存服开荒攻略:从部署到TPS稳定性验证

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/8 12:02:29 阅读更多 →
STM32F103驱动VL53L0X激光测距模块:从IIC驱动到连续测距实战

STM32F103驱动VL53L0X激光测距模块:从IIC驱动到连续测距实战

简介:基于STM32F103与VL53L0X测距传感器的IIC驱动完整工程包,面向嵌入式初学者、STM32开发者以及需要集成ToF测距功能的产品项目,重点解决IIC总线协议解析、VL53L0X工作模式配置和实时距离数据读取等实际问题。资源共238个文件,压…

2026/9/8 12:02:29 阅读更多 →
基于安卓的学生签到系统开发:定位、WiFi指纹与防作弊实战

基于安卓的学生签到系统开发:定位、WiFi指纹与防作弊实战

简介:面向高校相关专业学生、毕业设计者及初学Android与SSM整合开发的程序员,这是一份含前后端完整实现的安卓学生签到系统项目资源。项目覆盖扫码签到、数字签到与定位签到三类主流方式,并支持签到记录修改和加课码选课功能,可用…

2026/9/8 12:01:28 阅读更多 →

日新闻

加密资产价值投资:原理、方法与实战策略

加密资产价值投资:原理、方法与实战策略

1. 价值投资视角下的加密资产本质剖析作为践行格雷厄姆-多德学派十余年的价值投资者,我首次接触比特币白皮书时的震撼感至今记忆犹新。那是在2013年的一次金融科技研讨会上,当看到"去中心化电子现金系统"这个定义时,我的职业本能立…

2026/9/8 0:00:18 阅读更多 →
ODT光学测距技术原理与工业应用实践

ODT光学测距技术原理与工业应用实践

1. ODT技术全景解析ODT(Optical Distance Technology)作为现代精密测量领域的核心技术,近年来在工业检测、自动驾驶和医疗影像等领域展现出越来越广泛的应用价值。这项技术通过光学手段实现非接触式距离测量,其典型测量精度可达微…

2026/9/8 0:00:18 阅读更多 →
模板代码版本兼容实战:从单片机到服务端的隐性依赖与重构

模板代码版本兼容实战:从单片机到服务端的隐性依赖与重构

1. 模板代码为什么会"过期":三个最常见的失效场景 先说个我自己的经历。前阵子从旧电脑往新电脑迁移工作区,把一套写了快两年的单片机模板工程直接拷过去,Keil 一打开、编译,满屏的 error。仔细一看,不是芯片…

2026/9/8 0:00:18 阅读更多 →

周新闻

超人会飞不算本事:系统稳定依赖清晰规则与边界设计

超人会飞不算本事:系统稳定依赖清晰规则与边界设计

开头先不绕弯子。“#斯坦李吐槽dc 所以超人是无缘无故会飞的嘛哈哈哈哈哈哈哈锤哥真是技术人才啊!#雷神 #复联”这类调侃式短标题,第一波冲击力在于它把两个宇宙的角色塞进同一个吐槽箱里,但细想一下就能发现,它真正碰到的根本不是…

2026/9/8 9:44:40 阅读更多 →
超人VS蜘蛛侠:拆解超级IP的影响力与传播方法论

超人VS蜘蛛侠:拆解超级IP的影响力与传播方法论

把“蜘蛛侠 vs 超人”放在 CSDN 上聊,可能很多人第一反应是走错片场了。但如果把这两个角色看成“两个持续运营了 80 多年的文化产品”,你会发现,这场比较本质上是两个不同 IP 策略的长期结果对比:超人赢在定义了整个超级英雄题材…

2026/9/7 21:08:44 阅读更多 →
基于CNN的调制信号识别:MATLAB实现时频图分类实战

基于CNN的调制信号识别:MATLAB实现时频图分类实战

简介:本资源是一套面向通信工程与信号处理方向学习者、研究者的深度学习实践方案,聚焦调制信号自动检测与识别这一典型无线通信任务,解决传统方法依赖人工特征、低信噪比下性能下降等痛点。压缩包共12个文件(10.73MB)&…

2026/9/8 2:03:15 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/8 0:22:41 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/8 1:17:14 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/8 3:16:24 阅读更多 →