用于审计涉及 TLS 配置、证书验证、JWT 令牌解析、SAML 断言验证、Webhook 签名检查等的 Go 代码。
加密/TLS 脆弱性模式(CWE-295/347/345) + + + Q Q TLS → JWT → SAML + 微博 → 检测策略是一项面向实际任务的技能,主要用于来源( + ): 1.;TLS → JWT 标志( { HTTP 授权)。
从功能定位来看,该技能强调把分散的操作要求整理成清晰、可复用的处理流程,使用户能够围绕既定目标快速准备输入、选择执行方式并获得结构化结果。实际使用前应先确认任务范围、数据来源、运行环境、必要权限和关键参数,再依据技能说明逐步执行;
若输入条件不完整,应先补齐信息或采用保守配置,避免因错误假设导致结果偏离需求。执行过程中需要关注工具调用是否成功、接口或依赖是否可用、输出格式是否符合预期,并对异常提示、缺失字段和边界情况进行处理;涉及批量任务时,还应保存进度,避免中断后重复操作。
当审计 Go 代码中涉及 TLS 配置、证书验证、JWT 解析、SAML 验证、Webhook 签名校验时加载此 Skill。
Sources(不可信输入):
Authorization header)Sinks(密码学验证点):
tls.Config{InsecureSkipVerify: true} -- 跳过 TLS 证书验证,允许中间人攻击(MITM)http.Transport{TLSClientConfig: &tls.Config{...}} -- HTTP 客户端 TLS 配置jwt.Parse(tokenString, keyFunc) -- JWT 解析(无 WithValidMethods)xmldsig.Verify() / SAML signature validation -- XML 签名验证hmac.New() + == 比较 -- 非时间常量的 HMAC 比较x509.Certificate.Verify(opts) -- 证书链验证Sanitization(正确的密码学验证):
tls.Config{InsecureSkipVerify: false} + 正确的 RootCAs / ClientCAsjwt.Parse(token, keyFunc, jwt.WithValidMethods([]string{"RS256"})) -- 限制算法hmac.Equal(expected, actual) -- 时间常量比较x509.VerifyOptions 配置完整的 CA pool 和 usage 约束MinVersion: tls.VersionTLS12检测路径:
# InsecureSkipVerify grep -rn "InsecureSkipVerify" --include="*.go" # TLS 配置 grep -rn "tls.Config|TLSClientConfig|tls.Dial" --include="*.go" # JWT 解析 grep -rn "jwt.Parse|jwt.ParseWithClaims|jwt.NewParser" --include="*.go" # SAML 处理 grep -rn "saml|SAML|xmldsig|xml.*signature" --include="*.go" # HMAC 比较 grep -rn "hmac.New|hmac.Equal|crypto/hmac" --include="*.go" # Cosign/Sigstore grep -rn "cosign|sigstore|Verify.*signature|VerifyImage" --include="*.go" # 证书验证 grep -rn "x509.Verify|x509.Certificate|CertPool" --include="*.go" # mTLS 配置 grep -rn "ClientAuth|RequireAndVerifyClientCert|ClientCAs" --include="*.go"
InsecureSkipVerify 是否为 true?alg: none 或算法混淆)?hmac.Equal(而非 == 或 bytes.Equal)?ClientAuth: tls.RequireAndVerifyClientCert)?InsecureSkipVerify: true 审计 (CWE-295):所有 tls.Config 实例是否将 InsecureSkipVerify 设为 false?设为 true 将跳过 TLS 证书验证,攻击者可实施中间人攻击(MITM)窃取或篡改通信内容。仅测试环境可接受,生产环境应正确配置 RootCAs CA 证书池。搜索所有 InsecureSkipVerify 出现的位置,包括测试代码中被复制到生产环境的情况。tls.Config.SessionTicketsDisabled 是否需要在 CA 更换时设为 true?jwt.Parse 是否指定了 jwt.WithValidMethods([]string{"RS256"})?未指定时攻击者可能用 HS256(对称算法)伪造 token,使用服务器的公钥作为 HMAC key。iss(签发者)、aud(受众)、exp(过期)claims?Mattermost 曾因未验证 OAuth state token 导致认证绕过。hmac.Equal() 而非 == 或 bytes.Equal()?非常量时间比较允许时间侧信道攻击逐字节猜测签名。tls.RequireAndVerifyClientCert?是否正确设置了 ClientCAs CA pool?NeuVector 曾因 mTLS 配置错误导致 MITM。以下模式不是此类漏洞:
InsecureSkipVerify: true -- _test.go 中连接 localhost 测试服务器hmac.Equal 用于非安全场景 -- 如校验数据完整性而非认证以下模式需要深入检查:
InsecureSkipVerify 通过配置文件控制 -- 默认值是什么?文档是否建议在生产环境禁用?VerifyPeerCertificate 回调 -- 是否正确验证了证书链?空回调 func(...) error { return nil } 等于跳过验证jwt.Parse 的 keyFunc 返回错误时的行为 -- 是否 fallback 到不验证?MinVersion 未设置 -- Go 默认 TLS 1.2,但显式设置更安全详见 references/cases.md(7 个真实案例,需要时加载)。
相关专题
热门下载
相关下载
精品课程
共6课时 | 54.6万人学习
共89课时 | 133.4万人学习
共49课时 | 82.2万人学习