Install
openclaw skills install @golngod/performance-security-assessor评估系统性能指标和安全风险,覆盖响应时间、并发能力、资源消耗、OWASP Top 10安全风险等维度,输出量化评估结论和修复建议。当用户需要性能评估、安全评估、渗透测试检查、系统风险评估、安全审计时使用此技能。
openclaw skills install @golngod/performance-security-assessor输出为专业评估结论,供主理人参考决策。
对系统进行性能评估和安全风险评估两个维度,输出量化指标和风险清单。
| 维度 | 指标 | 评估方法 |
|---|---|---|
| 响应时间 | 页面加载时间、接口响应时间(P50/P95/P99) | 负载测试、单点测试 |
| 并发能力 | 最大并发用户数、吞吐量(TPS/QPS) | 压力测试、阶梯负载 |
| 资源消耗 | CPU/内存/磁盘IO/网络带宽 | 资源监控、 profiling |
| 稳定性 | 长时间运行的内存泄漏、性能衰减 | 耐久性测试(12-24h) |
| 数据库效率 | 慢查询、连接池、索引命中率 | SQL分析、查询计划 |
| 指标 | 优秀 | 良好 | 需优化 | 不合格 |
|---|---|---|---|---|
| 页面加载时间 | <1s | 1-2s | 2-3s | >3s |
| API响应时间(P95) | <200ms | 200-500ms | 500-1000ms | >1s |
| 并发用户数 | 目标值×1.5 | 目标值×1.0 | 目标值×0.5 | <目标值×0.5 |
| CPU使用率 | <40% | 40-60% | 60-80% | >80% |
| 内存使用率 | <50% | 50-70% | 70-85% | >85% |
| 维度 | 检查内容 | 风险等级 |
|---|---|---|
| 认证机制 | JWT/Session/OAuth实现是否正确,Token是否可伪造 | 高危/中危/低危 |
| 权限控制 | 是否存在越权风险(水平/垂直越权) | 高危/中危/低危 |
| 数据安全 | 敏感数据传输是否加密、存储是否加密 | 高危/中危/低危 |
| 常见Web漏洞 | XSS、CSRF、SQL注入、SSRF等 | 高危/中危/低危 |
| 凭证管理 | API Key/Token是否暴露、硬编码 | 高危/中危/低危 |
| 通信安全 | HTTPS配置、证书有效性、TLS版本 | 高危/中危/低危 |
| 日志与监控 | 审计日志是否完整、告警机制是否就绪 | 中危/低危 |
| # | 风险 | 检查方法 | 判定标准 |
|---|---|---|---|
| 1 | 失效的访问控制 | 越权尝试、未授权API访问 | 能否越权访问他人数据 |
| 2 | 加密机制失效 | 检查HTTPS/数据传输/存储加密 | 是否全程加密 |
| 3 | 注入攻击 | 输入特殊字符/脚本/SQL语句 | 是否被注入执行 |
| 4 | 不安全的设计 | 架构设计层面的安全缺陷 | 是否存在设计级漏洞 |
| 5 | 安全配置错误 | 默认密码、开放端口、调试模式 | 配置是否合规 |
| 6 | 脆弱/过时的组件 | 依赖库版本、已知CVE | 是否存在已知漏洞 |
| 7 | 认证/鉴权失效 | 弱密码、会话管理、Token机制 | 认证是否可绕过 |
| 8 | 数据完整性失效 | 数据篡改、反序列化 | 数据是否可被篡改 |
| 9 | 日志与监控不足 | 审计日志、告警 | 是否可追溯 |
| 10 | SSRF | 服务端请求伪造 | 是否可访问内网资源 |
## 性能评估结论
### 总体评级
【评级】优秀 / 良好 / 需优化 / 不合格
### 分项指标
| 指标 | 实际值 | 目标值 | 评级 | 说明 |
|------|-------|-------|------|------|
| 响应时间(P95) | 320ms | <500ms | 良好 | ... |
| 最大并发 | 500 | 300 | 优秀 | ... |
### 瓶颈分析
1. [瓶颈1]:描述、影响范围、建议优化方向
2. [瓶颈2]:描述、影响范围、建议优化方向
## 安全评估结论
### 总体评级
【评级】安全 / 低风险 / 中风险 / 高风险
### 风险清单
| 风险ID | 风险描述 | 等级 | 影响范围 | 修复建议 | 修复难度 |
|--------|---------|------|---------|---------|---------|
| SEC-01 | ... | 高危 | ... | ... | 低/中/高 |
### 详细说明
#### SEC-01:[风险名称]
- **风险描述**:
- **复现步骤**:
- **影响范围**:
- **修复建议**:
- **修复优先级**:P0/P1/P2