Проверки безопасности сложно выполнять последовательно для разных языков и фреймворков. Этот навык проводит Claude, Codex и Claude Code через сканирование уязвимостей, проверку зависимостей, рекомендации по исправлениям и генерацию отчетов.
Review the Skillstore skill "vibe-security" from https://skillstore.io/skills/0x8506-vibe-security.md and its manifest at https://skillstore.io/api/skills/0x8506-vibe-security/manifest. Verify the artifact. Stop and obtain explicit user consent before installing or changing files.
エージェントは引き続き計画を提示し、セキュリティポリシーで必要な確認を求める必要があります。
エージェントが読めるリソース
AI エージェント、クローラー、スクリプトがページ全体ではなく整理されたコンテキストを必要とする場合は、これらのリンクを使ってください。
Most static findings are vulnerability examples, scanner signatures, or documentation blocks rather than executable dangerous behavior. Real risks remain from local file modification in the auto-fix engine, dependency scanners that invoke package-manager tools, and privileged installation guidance in the skill documentation.
The auto-fix engine accepts a filepath argument, reads that file, backs it up, and writes replacement content. This is intended functionality, but marketplace installation should disclose that the skill can alter local project files.
The implementation constructs Path(filepath), reads file content, creates a backup, and writes fixed content without constraining the path to project_path.
The dependency scanner runs npm audit as an external command in the target project. Arguments are hardcoded, but it invokes local tooling and may contact registries.
The dependency scanner runs pip-audit as an external command against requirements.txt. This is expected security tooling, but it executes local tools and can perform network lookups.
The scanner runs go list as an external command in the project. Arguments are fixed, but external tool execution can inspect modules and contact configured sources.
The scanner runs cargo audit as an external command. This is legitimate dependency auditing, but it depends on local tool behavior and external advisory data.
The installation instructions include sudo apt update and package installation. Privileged package installation is a real operational risk for marketplace users.
The auto-fix engine writes fix history into the project backup directory. This is expected behavior, but it is a real filesystem side effect that persists audit metadata.
0x8506. (2026). vibe-security security audit report (audit version 12) [Author version unspecified]. Skillstore. https://skillstore.io/skills/0x8506-vibe-security/audits/12
BibTeX形式の引用
@techreport{0x8506-0x8506-vibe-security-2026,
author = {0x8506},
title = {vibe-security security audit report (audit version 12)},
institution = {Skillstore},
year = {2026},
number = {12},
url = {https://skillstore.io/skills/0x8506-vibe-security/audits/12},
note = {Author version unspecified}
}
CITATION.cff
cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "vibe-security security audit report (audit version 12)"
version: "unspecified"
type: report
authors:
- name: "0x8506"
date-released: "2026-07-09"
url: "https://skillstore.io/skills/0x8506-vibe-security/audits/12"
identifiers:
- type: other
value: "skillstore:0x8506-vibe-security:audit:12"
description: "Skillstore immutable audit report identifier"
Skillstore スコア
このスコアの理由証拠の信頼度: 高
45
アーキテクチャ
85
保守性
87
コンテンツ
80
コミュニティ
83
仕様準拠
作成できるもの
Проверка кода приложения перед релизом
Сканируйте исходные файлы перед развертыванием на наличие инъекций, XSS, слабой криптографии, проблем аутентификации и небезопасной десериализации.
Ускорение исправления уязвимостей разработчиками
Используйте рекомендации по исправлениям и поддержку отката, чтобы помочь разработчикам понять и безопасно устранить распространенные уязвимости.
Подготовка артефактов безопасности для CI
Генерируйте выходные данные SARIF, JSON, CSV или HTML, которые могут поддерживать процессы сканирования кода и записи аудита.
これらのプロンプトを試す
Запустить базовое сканирование безопасности
Используйте Vibe Security, чтобы просканировать этот проект на распространенные уязвимости безопасности. Сначала кратко опишите критические и высокоприоритетные находки.
Проверить один файл на риски инъекций
Проанализируйте этот файл с помощью Vibe Security на SQL injection, command injection, XSS и unsafe deserialization. Объясните каждую подтвержденную проблему.
Предложить безопасные исправления
Используйте Vibe Security, чтобы предложить исправления для этих уязвимостей. Включите более безопасные шаблоны, тесты для запуска и любые изменения поведения, которые нужно проверить.
Подготовить отчет о безопасности релиза
Выполните полную проверку Vibe Security для кода, зависимостей и конфигурации. Сгенерируйте приоритизированный отчет с ответственными за исправления и блокерами релиза.
ベストプラクティス
Запускайте сканирование в чистой ветке и проверяйте diff любых автоматических исправлений перед коммитом изменений.
Установите и проверьте локальные инструменты аудита, прежде чем полагаться на результаты сканирования зависимостей.
Рассматривайте находки сканера как входные данные для триажа и подтверждайте эксплуатируемость в контексте приложения.
回避
Не запускайте автоматическое исправление в чувствительных репозиториях без проверки целевых путей и резервных копий.
Не игнорируйте находки высокой серьезности только потому, что они появляются в сгенерированных отчетах.
Не рассматривайте встроенные примеры как доказательство того, что целевое приложение уязвимо.
よくある質問
Выполняет ли этот навык команды?
Да. Некоторые рабочие процессы вызывают локальные инструменты аудита, такие как npm audit, pip-audit, go list и cargo audit.
Может ли он изменять мои файлы?
Да. Движок автоматического исправления может записывать изменения и создавать резервные копии. Проверяйте изменения перед их принятием.
Какие языки поддерживаются?
Документация охватывает JavaScript, TypeScript, Python, PHP, Java, Go и Ruby, при этом самая сильная поддержка скриптов доступна для Python и JavaScript.
Находит ли он уязвимости в зависимостях?
Он может вызывать локальные инструменты аудита для проектов npm, Python, Go и Rust, когда эти инструменты и manifest files присутствуют.
Может ли он генерировать отчеты?
Да. Он включает генерацию отчетов в форматах HTML, SARIF, CSV и JSON на основе данных результатов сканирования.
Достаточно ли этого для соответствия требованиям?
Нет. Он может помогать в сборе доказательств, но решения о соответствии требованиям требуют проверки человеком и средств контроля, специфичных для организации.