pytm
81بناء نماذج تهديدات pytm ككود
غالبا ما تصبح نمذجة التهديدات قديمة ومنفصلة عن تغييرات البنية. تساعد هذه المهارة في إنشاء نماذج pytm، وتحليل STRIDE، وسير عمل المخططات لمراجعات الأمان وCI.
إنشاء ملفات SBOM باستخدام Syft
تحتاج الفرق إلى ملفات SBOM دقيقة لتتبّع التبعيات والثغرات والتراخيص. يوجّه هذا skill سير عمل Syft للحاويات وأنظمة الملفات ومسارات CI والإفادات الموقّعة.
لا تثبّت هذا Skill تلقائيًا.
تتطلب السياسة المعتمدة مراجعة المشغّل قبل أي إجراء تثبيت.
انسخ هذا الطلب إلى Agent لديك. يتضمن صفحة Skill المعتمدة وملف manifest.
Review the Skillstore skill "sbom-syft" from https://skillstore.io/skills/agentsecops-sbom-syft.md and its manifest at https://skillstore.io/api/skills/agentsecops-sbom-syft/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.يجب أن يواصل Agent عرض خطته وطلب أي تأكيد تفرضه سياسة الأمان.
استخدم هذه الروابط عندما يحتاج AI Agent أو crawler أو script إلى سياق نظيف بدلًا من قراءة الصفحة كاملة.
جارٍ استخدام "sbom-syft". أنشئ SBOM لصورة حاوية إنتاجية.
النتيجة المتوقعة:
سير عمل Syft موجز يتضمن تأكيد الهدف واختيار صيغة الإخراج ونصائح التخزين وفحوص التحقق.
جارٍ استخدام "sbom-syft". قارن ملفات SBOM لإصدارين من التطبيق.
النتيجة المتوقعة:
ملخص لتغييرات التبعيات يغطي الحزم المضافة والحزم المحذوفة وتغييرات الإصدارات وأولويات المراجعة.
جارٍ استخدام "sbom-syft". خطط لإنشاء SBOM لـ CI/CD.
النتيجة المتوقعة:
مخطط مسار يتضمن إعداد أداة الفحص والاحتفاظ بالعناصر وبوابات الثغرات وخطوات التوقيع.
Most detections are false positives caused by Markdown formatting, defensive examples, or fixed local operations. The template still includes a critical pipe-to-shell installer and instructions that download mutable artifacts without integrity verification. It also exposes a GitHub token to an unpinned action and contains CI controls that can fail open.
هذه قدرات محلية حقيقية قد يُتوقع وجودها لهذه المهارة، لذا فهي تتطلب مراجعة ولكن لا تُحتسب كسلوك خبيث مؤكد.
شارك تقرير التقييم المرتبط بالإصدار والشارة المحايدة وبطاقة التضمين والاستشهادات. تعرض Skillstore الأدلة من دون أن تقرر ما إذا كانت هذه المهارة آمنة.
https://skillstore.io/skills/agentsecops-sbom-syft/audits/9?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/agentsecops-sbom-syft?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/agentsecops-sbom-syft?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-sbom-syft/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/agentsecops-sbom-syft.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>AgentSecOps. (2026). sbom-syft security audit report (audit version 9) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-sbom-syft/audits/9@techreport{agentsecops-agentsecops-sbom-syft-2026,
author = {AgentSecOps},
title = {sbom-syft security audit report (audit version 9)},
institution = {Skillstore},
year = {2026},
number = {9},
url = {https://skillstore.io/skills/agentsecops-sbom-syft/audits/9},
note = {Author version 0.1.0}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "sbom-syft security audit report (audit version 9)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-sbom-syft/audits/9"
identifiers:
- type: other
value: "skillstore:agentsecops-sbom-syft:audit:9"
description: "Skillstore immutable audit report identifier"
إنشاء ملفات CycloneDX أو SPDX SBOM لصور الإصدارات قبل النشر.
إرفاق عناصر SBOM والإفادات بمخرجات البناء من أجل سجلات المصدرية.
استخدام مخرجات Syft لتحديد تراخيص الحزم وإعداد مدخلات مراجعة الامتثال.
ساعدني على إنشاء CycloneDX SBOM لصورة الحاوية الخاصة بي باستخدام Syft. اطلب اسم الصورة إذا كان مفقودًا.
أرشدني خلال إنشاء SBOM لدليل هذا المشروع. ضمّن اختيار الصيغة والاستثناءات وخطوات التحقق.
راجع مسار CI الخاص بي وأضف إنشاء SBOM مع رفع العناصر. ثبّت إصدارات الأدوات وتجنب مثبّتات shell البعيدة.
صمّم سير عمل لإدارة SBOM والثغرات لإصدار حاوية متعدد المعماريات. ضمّن التوقيع والتحقق والاحتفاظ بالأدلة.
المؤلف
AgentSecOpsالترخيص
MIT
إصدار المؤلف
v0.1.0
مراجعة Skillstore
r2
مرجع
9e952417e76879bc9d853e1b8b2cd6d6d8d4a1c2
حداثة الصيانة
٢٧/٧/٢٠٢٦
الاستخدام
7 تنزيلات · 386 مشاهدات
بنية الملفات
بناء نماذج تهديدات pytm ككود
غالبا ما تصبح نمذجة التهديدات قديمة ومنفصلة عن تغييرات البنية. تساعد هذه المهارة في إنشاء نماذج pytm، وتحليل STRIDE، وسير عمل المخططات لمراجعات الأمان وCI.
التحقق من ملفات Dockerfile باستخدام Hadolint
يمكن أن تخفي ملفات Dockerfile حزماً غير آمنة، ومستخدمي root، ونقاط دخول ضعيفة، وأخطاء في التعامل مع الأسرار. ترشد هذه المهارة إلى عمليات فحص Hadolint، وبوابات CI، وخطوات المعالجة قبل بناء الصور.
تشغيل فحوصات Nuclei DAST
قد تفوّت الفحوصات اليدوية للثغرات CVEs المعروفة ومشكلات التهيئة عبر تطبيقات الويب وواجهات APIs. تساعد هذه المهارة في تخطيط فحوصات Nuclei، وضبط سير عمل CI، ومراجعة النتائج.
فحص الكود باستخدام Semgrep SAST
تحتاج فرق التطوير إلى مراجعة أمنية ثابتة وقابلة للتكرار دون بناء القواعد من الصفر. ترشد هذه المهارة عمليات فحص Semgrep، والربط مع OWASP وCWE، وتخطيط المعالجة، والتكامل مع CI.
فحص الحاويات والاعتماديات باستخدام Trivy
يمكن أن تؤدي CVEs غير المعروفة وأخطاء التهيئة إلى تأخير الإصدارات الآمنة. ترشد هذه المهارة إلى عمليات فحص Trivy، وإنشاء SBOM، وترتيب أولويات المعالجة عبر مسارات التسليم الشائعة.
فحص تطبيقات الويب باستخدام OWASP ZAP
يصعب توحيد اختبار أمان الويب وقت التشغيل عبر الفرق. توفر هذه المهارة تدفقات عمل OWASP ZAP للفحوصات المصرح بها، واختبار API، والمصادقة، وتقارير CI/CD.
فحص مخاطر أمان التبعيات
بواسطة sickn33
يصعب تتبع ثغرات التبعيات ومخاطر التراخيص عبر الأنظمة البيئية المختلفة. ترشد هذه المهارة إلى الفحص، وتحديد الأولويات، وإنشاء SBOM، وتخطيط المعالجة.
تدقيق أمان التبعيات ومخاطر التراخيص
بواسطة sickn33
يصعب تحديد أولويات مخاطر التبعيات عبر الثغرات والتراخيص والتحديثات وإشارات سلسلة التوريد. ترشد هذه المهارة Claude وCodex وClaude Code خلال عمليات تدقيق منظمة وخطط معالجة.
Audit AI Agent Skills Before Installation
بواسطة superagent-ai
Unvetted agent skills can hide prompt injection, credential theft, persistence, or unsafe dependencies. This skill combines offline scanning with guided semantic review.
تدقيق أمان التبعيات وإنشاء SBOMs
بواسطة Doyajin174
يمكن أن تؤدي تحديثات التبعيات إلى إدخال حزم ضعيفة أمنيًا أو غير موثوقة. ترشد هذه المهارة إلى عمليات التدقيق، والتحديثات الأكثر أمانًا، وإنشاء SBOM، وفحوصات CI.
تدقيق أمان التبعيات وتراخيصها
بواسطة sickn33
يمكن أن تعرض مشكلات التبعيات المنتجات للثغرات، وتعارضات التراخيص، ومخاطر سلسلة التوريد. ترشد هذه المهارة Claude وCodex وClaude Code خلال عمليات التدقيق، وتخطيط الترقيات، وتقارير المعالجة.
رسم خريطة تبعيات المشروع
بواسطة DNYoussef
يمكن لأشجار التبعيات الكبيرة أن تخفي مخاطر أمنية ومخاطر متعلقة بالإصدارات والمعمارية. ترشد هذه المهارة Claude وCodex وClaude Code خلال اكتشاف التبعيات، وتحليل المخططات، وإعداد التقارير.