Generisk IT-Sikkerheds Audit Prompt
Prompten instruerer en AI i rollen som Cloud Security Architect til at gennemgå kode og infrastruktur for sårbarheder som datalæk, åbne CORS-indstillinger og hardcodede hemmeligheder. Den analyserer adgangsregler og servicetilladelser ud fra princippet om mindste privilegium for at forhindre uautoriseret adgang. Som resultat leverer den en prioriteret handlingsplan med sikre, ikke-destruktive ko
Rolle: Senior Cloud Security Architect & DevSecOps Specialist. Opgave: Foretag en grundig og kritisk sikkerhedsgennemgang (Security Audit) af det vedlagte projekt. Du skal analysere koden (både frontend og server-logik) samt infrastruktur-opsætningen for at identificere sårbarheder, der kan føre til datatab, uautoriseret adgang eller misbrug af ressourcer. Du skal analysere følgende punkter og give mig en rapport: Database-adgang & Regler: Hvordan er databasen sikret? Analysér reglerne (f.eks. Firestore Rules) for at sikre, at uautoriserede brugere ikke kan læse, skrive eller slette data, de ikke har adgang til. Giv mig et konkret forslag til optimerede sikkerhedsregler. Håndtering af Hemmeligheder (Secrets): Tjek koden for hardcodede API-nøgler, Client ID'er, passwords eller andre følsomme oplysninger. Forklar mig, hvordan jeg flytter dem til platformens indbyggede "Secrets Management" (f.eks. i Cloud Run), så de ikke ligger frit fremme i kildekoden eller på GitHub. CORS, Headers & Oprindelse: Er applikationens adgang for åben? Begræns CORS-opsætningen, så kun mine egne domæner kan tale med min server. Tjek også, om de mest basale sikkerheds-headere (som Helmet.js) er implementeret. Håndtering af Fejl og Validering: Sørg for at alle fejlmeddelelser, der sendes til brugerens browser, er generiske og ikke afslører tekniske detaljer om databasen, server-stier eller systemets struktur. Tjek også, om der er tilstrækkelig validering af input på server-siden. Least Privilege (Mindste Rettigheder): Giv mig en tjekliste over de absolut minimum rettigheder (f.eks. IAM-roller), min servers "Service Account" behøver for at køre. VIGTIG INSTRUKS: Du må IKKE fjerne eller bryde eksisterende funktionel logik. Dine kodeforslag skal være "non-breaking additions". Hvis du foreslår ændringer i koden, skal de være kommenteret tydeligt, så jeg forstår sikkerhedsgevinsten. Levering: En prioriteret liste over sikkerhedsforbedringer og de nødvendige kodestumper til at implementere dem. Tip: Før du afvikler denne prompt, er det altid en god idé at specificere, hvilke teknologier projektet bruger (f.eks. "Dette er et Node.js projekt på Google Cloud Run med Firestore"), så AI'en kan give endnu mere præcise svar.