sast-horusec
Horusec SAST in CI und lokalen Repositories ausführen
Security-Teams benötigen konsistente statische Analyse über Sprachen und Pipelines hinweg. Dieser Skill unterstützt bei Horusec-Scans, Secrets-Prüfungen, CI-Einrichtung und der Triage von Findings.
Diesen Skill nicht automatisch installieren.
Die maßgebliche Richtlinie verlangt vor jeder Installationsaktion eine Prüfung durch einen Bediener.
Mit meinem Agent installieren
Kopieren Sie diese Anfrage in Ihren Agent. Sie enthält die maßgebliche Skill-Seite und das Manifest.
Review the Skillstore skill "sast-horusec" from https://skillstore.io/skills/agentsecops-sast-horusec.md and its manifest at https://skillstore.io/api/skills/agentsecops-sast-horusec/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.Ihr Agent sollte weiterhin seinen Plan anzeigen und alle von der Sicherheitsrichtlinie verlangten Bestätigungen anfordern.
Agent-lesbare Ressourcen
Verwenden Sie diese Links, wenn ein KI-Agent, Crawler oder Skript sauberen Kontext benötigt, statt die vollständige Seite zu lesen.
Testen
„sast-horusec“ wird verwendet. Scanne ein Python-API-Repository auf SAST und Secrets.
Erwartetes Ergebnis:
- Ein Scan-Plan mit Voraussetzungen, Horusec-Optionen und erwarteten Report-Dateien.
- Eine Triage-Zusammenfassung, gruppiert nach kritischen, hohen, mittleren und niedrigen Findings.
- Eine Remediation-Checkliste für Secrets-Rotation und Änderungen an verwundbarem Code.
„sast-horusec“ wird verwendet. Füge Horusec zu einem Pull-Request-Workflow hinzu.
Erwartetes Ergebnis:
- Ein CI-Workflow-Entwurf mit Artefaktaufbewahrung und Schweregrad-Schwellenwerten.
- Hinweise zum Pinnen von Actions, zum Vermeiden unsicherer Installer-Muster und zum Begrenzen von Token-Berechtigungen.
- Developer-Feedback-Leitlinien für Pull-Request-Kommentare und Audit-Aufzeichnungen.
„sast-horusec“ wird verwendet. Erkläre, ob ein gemeldetes SQL-Injection-Finding gültig ist.
Erwartetes Ergebnis:
- Eine Finding-Prüfung, die Datenfluss, Query-Erstellung und bestehende Kontrollen prüft.
- Ein empfohlener Fix mit parametrisierten Queries oder ORM-Methoden.
- Ein Validierungsschritt, um den Scan erneut auszuführen und das Ergebnis zu dokumentieren.
Sicherheitsaudit
KritischMost detections are documentation syntax, secure examples, or reference URLs and are false positives. Confirmed risks include remote installers, Docker socket exposure, unsafe permissions, token exposure, mutable images, and ineffective CI gates.
Bestätigte Sicherheitsbedenken (7)
Elemente der Fähigkeitsprüfung (5)
Dies sind echte lokale Fähigkeiten, die für diese Fähigkeit erwartet werden können; daher müssen sie überprüft werden, werden jedoch nicht als bestätigtes bösartiges Verhalten gezählt.
Risikofaktoren
⚙️ Externe Befehle (50)
🌐 Netzwerkzugriff (22)
📁 Dateisystemzugriff (2)
🔑 Umgebungsvariablen (23)
⚡ Enthält Skripte (2)
Erkannte Muster
Diesen Bericht teilen & zitieren
Teile den versionierten Bewertungsbericht, das neutrale Badge, die Einbettungskarte und Zitate. Skillstore berichtet Nachweise, ohne zu entscheiden, ob dieser Skill sicher ist.
Berichtslink kopieren
https://skillstore.io/skills/agentsecops-sast-horusec/audits/9?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_reportMarkdown-Badge
[](https://skillstore.io/skills/agentsecops-sast-horusec?utm_source=security_passport_badge)HTML-Badge
<a href="https://skillstore.io/skills/agentsecops-sast-horusec?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-sast-horusec/security.svg" alt="Skillstore security assessment" loading="lazy"></a>Einbettungskarte
<iframe src="https://skillstore.io/embed/skills/agentsecops-sast-horusec.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>Wissenschaftliche Zitate (APA · BibTeX · CFF)
APA-Zitat
AgentSecOps. (2026). sast-horusec security audit report (audit version 9) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-sast-horusec/audits/9BibTeX-Zitat
@techreport{agentsecops-agentsecops-sast-horusec-2026,
author = {AgentSecOps},
title = {sast-horusec security audit report (audit version 9)},
institution = {Skillstore},
year = {2026},
number = {9},
url = {https://skillstore.io/skills/agentsecops-sast-horusec/audits/9},
note = {Author version 0.1.0}
}CITATION.cff
cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "sast-horusec security audit report (audit version 9)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-sast-horusec/audits/9"
identifiers:
- type: other
value: "skillstore:agentsecops-sast-horusec:audit:9"
description: "Skillstore immutable audit report identifier"
Skillstore-Score
Warum dieser Score Evidenzvertrauen: MittelWas Sie erstellen können
Code vor dem Mergen prüfen
Führe einen lokalen Horusec-Scan aus, prüfe kritische Findings und bestätige Fixes, bevor du einen Pull Request öffnest.
SAST-Reporting standardisieren
Erstelle konsistente Scan-Ausgaben, Schweregrad-Schwellenwerte und Remediation-Hinweise für Security-Review-Workflows.
CI-Sicherheits-Gates hinzufügen
Nutze Pipeline-Vorlagen, um SAST-, Dependency-, Secrets-, Container- und IaC-Prüfungen während der Auslieferung auszuführen.
Diese Prompts ausprobieren
Nutze diesen Skill, um einen Horusec-Scan für mein aktuelles Repository zu planen. Füge Setup-Prüfungen, den Scan-Befehl und Hinweise zum Lesen von Ergebnissen mit hohem Schweregrad hinzu.
Leite mich durch die Nutzung von Horusec, um dieses Repository auf offengelegte Secrets zu prüfen. Füge Schritte für Validierung, Rotation und Dokumentation der Remediation hinzu.
Erstelle einen CI-Plan, der Horusec mit JSON-Ausgabe ausführt, Artefakte speichert und den Build bei kritischen Findings fehlschlagen lässt. Füge Härtungsempfehlungen hinzu.
Hilf mir, Horusec-Findings in einem Monorepo zu triagieren. Gruppiere Ergebnisse nach Schweregrad, ordne sie CWE oder OWASP zu und schlage Remediation-Prioritäten vor.
Bewährte Praktiken
- Pinne Scanner-Images, Actions und Installer-Prüfsummen, bevor du Beispiele in der Produktion nutzt.
- Speichere Scan-Reports als eingeschränkte Artefakte, da sie sensiblen Code-Kontext enthalten können.
- Prüfe akzeptierte False Positives nach Zeitplan und dokumentiere den geschäftlichen Grund.
Vermeiden
- Mounte den Host-Docker-Socket nicht in Scanner-Container auf gemeinsam genutzten Runnern.
- Leite Remote-Install-Skripte nicht direkt in eine Shell weiter.
- Behandle Scanner-Ausgaben ohne menschliches Review nicht als Sicherheitsnachweis.
Häufig gestellte Fragen
Wobei hilft mir dieser Skill?
Führt der Skill Horusec automatisch aus?
Welche Tools sind erforderlich?
Kann er Secrets in der Git-Historie finden?
Ist es sicher, die CI-Vorlagen direkt zu kopieren?
Wie sollten False Positives behandelt werden?
Entwicklerdetails
Autor
AgentSecOpsLizenz
MIT
Autorenversion
v0.1.0
Skillstore-Revision
r2
Ref.
9e952417e76879bc9d853e1b8b2cd6d6d8d4a1c2
Aktualität der Wartung
26.7.2026
Nutzung
5 Downloads · 354 Aufrufe
Dateistruktur