Codex + Skill 进行OWASP Top 10安全测试
很多项目的测试都从功能开始,也停在功能结束。登录成功、菜单能打开、数据能保存,似乎就可以交付了。但站在攻击者视角,真正重要的问题往往藏在功能用例的反面:过期令牌还能不能访问?普通用户能不能调用管理员接口?恶意网站能不能跨域读取数据?连续尝试密码时系统会不会限流?异常输入到来时,服务会安全拒绝,还是直接抛出 500?这次我使用 Codex + security-testing skill,对Web系统进行了安全测试。整个过程以 OWASP Top 10(2025)为主线,强调自动化、负向路径和证据闭环。本文结合这次实战,介绍如何用这个 skill 把一次零散的安全检查,组织成可执行、可追踪、可回归的测试流程。一、security-testing介绍1、security-testing 是什么security-testing是一个面向 Web、API 和 CI 流水线安全测试的 Codex Skill,以 OWASP Top 10(2025)为基础,把常见安全风险转化为可以持续执行的自动化检查。它主要覆盖:访问控制:匿名访问、IDOR、越权操作、CORS、SSRF安全配置:TRACE、目录暴露、管理端点、响应头、错误信息供应链安全:OSV-Scanner、依赖锁文件、SBOM、制品来源证明加密保护:HTTPS、WSS、HSTS、Cookie 安全属性、敏感数据