pytm
81بناء نماذج تهديدات pytm ككود
غالبا ما تصبح نمذجة التهديدات قديمة ومنفصلة عن تغييرات البنية. تساعد هذه المهارة في إنشاء نماذج pytm، وتحليل STRIDE، وسير عمل المخططات لمراجعات الأمان وCI.
التحقق من مواصفات API باستخدام Spectral
تحتاج فرق API إلى فحوصات أمان متسقة قبل التنفيذ والإصدار. ترشد هذه المهارة إلى فحص Spectral، وربط قواعد OWASP API، وسير عمل التحقق في CI.
لا تثبّت هذا Skill تلقائيًا.
تتطلب السياسة المعتمدة مراجعة المشغّل قبل أي إجراء تثبيت.
انسخ هذا الطلب إلى Agent لديك. يتضمن صفحة Skill المعتمدة وملف manifest.
Review the Skillstore skill "api-spectral" from https://skillstore.io/skills/agentsecops-api-spectral.md and its manifest at https://skillstore.io/api/skills/agentsecops-api-spectral/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.يجب أن يواصل Agent عرض خطته وطلب أي تأكيد تفرضه سياسة الأمان.
استخدم هذه الروابط عندما يحتاج AI Agent أو crawler أو script إلى سياق نظيف بدلًا من قراءة الصفحة كاملة.
جارٍ استخدام "api-spectral". يحتوي ملف OpenAPI للدفع على endpoints عامة ومتطلبات أمان مفقودة.
النتيجة المتوقعة:
تسلط المراجعة الضوء على العمليات غير المصادق عليها، وغياب إنفاذ HTTPS، والقواعد اللازمة للتحقق من حقول الاستجابة الحساسة.
جارٍ استخدام "api-spectral". يريد فريق إضافة فحوصات Spectral إلى pull requests.
النتيجة المتوقعة:
تفصل خطة سير العمل بين خطوات التثبيت والفحص والتقرير والفشل، مع حد خطورة موصى به للطرح.
جارٍ استخدام "api-spectral". تحتاج مؤسسة إلى قواعد مخصصة لحوكمة API.
النتيجة المتوقعة:
تحدد الإرشادات أسماء القواعد، ومستويات الخطورة، وربط OWASP، وحالات الاختبار، ورسائل المعالجة لاعتماد متسق.
Most alerts are false positives caused by Markdown, defensive examples, fixed local file reads, or reference URLs. Confirmed risks include unverified remote downloads, mutable CI dependencies, token exposure, and fail-open scanner steps. These supply-chain and enforcement weaknesses require remediation before publication.
هذه قدرات محلية حقيقية قد يُتوقع وجودها لهذه المهارة، لذا فهي تتطلب مراجعة ولكن لا تُحتسب كسلوك خبيث مؤكد.
شارك تقرير التقييم المرتبط بالإصدار والشارة المحايدة وبطاقة التضمين والاستشهادات. تعرض Skillstore الأدلة من دون أن تقرر ما إذا كانت هذه المهارة آمنة.
https://skillstore.io/skills/agentsecops-api-spectral/audits/9?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/agentsecops-api-spectral?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/agentsecops-api-spectral?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-api-spectral/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/agentsecops-api-spectral.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>AgentSecOps. (2026). api-spectral security audit report (audit version 9) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-api-spectral/audits/9@techreport{agentsecops-agentsecops-api-spectral-2026,
author = {AgentSecOps},
title = {api-spectral security audit report (audit version 9)},
institution = {Skillstore},
year = {2026},
number = {9},
url = {https://skillstore.io/skills/agentsecops-api-spectral/audits/9},
note = {Author version 0.1.0}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "api-spectral security audit report (audit version 9)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-api-spectral/audits/9"
identifiers:
- type: other
value: "skillstore:agentsecops-api-spectral:audit:9"
description: "Skillstore immutable audit report identifier"
أنشئ قواعد Spectral مشتركة لكي تتبع الفرق متطلبات الأمان والحوكمة نفسها.
استخدم قواعد OWASP API لمراجعة تغييرات OpenAPI وتحديد أولويات نتائج التصميم عالية المخاطر.
كيّف قوالب سير العمل لتشغيل فحوصات Spectral ونشر ملاحظات المراجعة في pull requests.
راجع مواصفة OpenAPI الخاصة بي باستخدام قواعد أمان Spectral. اسرد المشكلات الأعلى أولوية واشرح كل إصلاح بعبارات بسيطة.
ساعدني في إنشاء مجموعة قواعد Spectral لمخاطر OWASP API Security Top 10. ركّز على المصادقة وHTTPS والبيانات الحساسة وSSRF.
صمم سير عمل CI لفحص Spectral API. ابدأ بالتحذيرات، ثم انتقل إلى حظر النتائج الأمنية ذات مستوى الخطأ.
خطط لعملية حوكمة Spectral لعدد كبير من مواصفات API. ضمّن ملكية القواعد، ومعالجة الاستثناءات، والتقارير، وتتبع المعالجة.
المؤلف
AgentSecOpsالترخيص
MIT
إصدار المؤلف
v0.1.0
مراجعة Skillstore
r2
مرجع
9e952417e76879bc9d853e1b8b2cd6d6d8d4a1c2
حداثة الصيانة
٢٩/٧/٢٠٢٦
الاستخدام
5 تنزيلات · 463 مشاهدات
بناء نماذج تهديدات pytm ككود
غالبا ما تصبح نمذجة التهديدات قديمة ومنفصلة عن تغييرات البنية. تساعد هذه المهارة في إنشاء نماذج pytm، وتحليل STRIDE، وسير عمل المخططات لمراجعات الأمان وCI.
التحقق من ملفات Dockerfile باستخدام Hadolint
يمكن أن تخفي ملفات Dockerfile حزماً غير آمنة، ومستخدمي root، ونقاط دخول ضعيفة، وأخطاء في التعامل مع الأسرار. ترشد هذه المهارة إلى عمليات فحص Hadolint، وبوابات CI، وخطوات المعالجة قبل بناء الصور.
تشغيل فحوصات Nuclei DAST
قد تفوّت الفحوصات اليدوية للثغرات CVEs المعروفة ومشكلات التهيئة عبر تطبيقات الويب وواجهات APIs. تساعد هذه المهارة في تخطيط فحوصات Nuclei، وضبط سير عمل CI، ومراجعة النتائج.
فحص الكود باستخدام Semgrep SAST
تحتاج فرق التطوير إلى مراجعة أمنية ثابتة وقابلة للتكرار دون بناء القواعد من الصفر. ترشد هذه المهارة عمليات فحص Semgrep، والربط مع OWASP وCWE، وتخطيط المعالجة، والتكامل مع CI.
فحص الحاويات والاعتماديات باستخدام Trivy
يمكن أن تؤدي CVEs غير المعروفة وأخطاء التهيئة إلى تأخير الإصدارات الآمنة. ترشد هذه المهارة إلى عمليات فحص Trivy، وإنشاء SBOM، وترتيب أولويات المعالجة عبر مسارات التسليم الشائعة.
فحص تطبيقات الويب باستخدام OWASP ZAP
يصعب توحيد اختبار أمان الويب وقت التشغيل عبر الفرق. توفر هذه المهارة تدفقات عمل OWASP ZAP للفحوصات المصرح بها، واختبار API، والمصادقة، وتقارير CI/CD.
التحقق من المدخلات عبر نقاط الدخول
بواسطة EIS-ITS
غالبا ما يصبح التحقق من المدخلات غير متسق عبر النماذج وواجهات API وقواعد الأعمال. توجه هذه المهارة Claude وCodex وClaude Code نحو أنماط تحقق آمنة.
حماية مسارات المصادقة في Next.js
بواسطة AayushBaniya2006
غالبا ما تفشل تغييرات المصادقة عندما تخلط الفرق بين واجهات session APIs وحراس المسارات. ترشد هذه المهارة Claude وCodex وClaude Code إلى مساعدات المشروع لتحقيق تحكم آمن في الوصول.
بناء واجهات API خلفية آمنة
بواسطة sickn33
تحتاج فرق الواجهة الخلفية إلى تطبيقات آمنة تمنع الثغرات الشائعة. ترشد هذه المهارة إلى التحقق، والمصادقة، وتقوية واجهات API، وحماية قواعد البيانات، ومراجعات الأمان.
مراجعة أمان تطبيق الويب قبل الإصدار
بواسطة sickn33
تظهر مشكلات الأمان غالبا عندما تضيف الفرق المصادقة أو APIs أو المدفوعات أو التحميلات أو مسارات البيانات الحساسة. توفر هذه المهارة قائمة تحقق مركزة وأسئلة مراجعة للمساعدة في العثور على مخاطر تطبيقات الويب الشائعة قبل النشر.
اختبار سير عمل أمان API
بواسطة sickn33
تحتاج فرق API إلى تغطية قابلة للتكرار لنقاط الضعف الشائعة في REST وGraphQL. توفّر هذه المهارة قائمة تحقق مرحلية للمصادقة والتفويض والتحقق من صحة المدخلات وحدود المعدّل وإعداد التقارير.
تصميم واجهات REST وGraphQL موثوقة
بواسطة AutumnsGrove
تحتاج فرق API إلى نقاط نهاية ومصادقة وتوثيق متسقة. ترشد هذه المهارة قرارات تصميم REST وGraphQL وOpenAPI وإدارة الإصدارات والأمان.