pytm
81Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Проверка спецификаций API с помощью Spectral
Командам API нужны согласованные проверки безопасности перед реализацией и выпуском. Этот навык помогает с линтингом Spectral, сопоставлением правил OWASP API и рабочими процессами проверки в CI.
Не устанавливайте этот Skill автоматически.
Каноническая политика требует проверки оператором перед любым действием по установке.
Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.
Review the Skillstore skill "api-spectral" from https://skillstore.io/skills/agentsecops-api-spectral.md and its manifest at https://skillstore.io/api/skills/agentsecops-api-spectral/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.
Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.
Использование «api-spectral». Файл OpenAPI для платежей содержит публичные endpoints и отсутствующие требования безопасности.
Ожидаемый результат:
Проверка выделяет операции без аутентификации, отсутствие принудительного HTTPS и правила для проверки конфиденциальных полей ответов.
Most alerts are false positives caused by Markdown, defensive examples, fixed local file reads, or reference URLs. Confirmed risks include unverified remote downloads, mutable CI dependencies, token exposure, and fail-open scanner steps. These supply-chain and enforcement weaknesses require remediation before publication.
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.
Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.
https://skillstore.io/skills/agentsecops-api-spectral/audits/9?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/agentsecops-api-spectral?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/agentsecops-api-spectral?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-api-spectral/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/agentsecops-api-spectral.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>AgentSecOps. (2026). api-spectral security audit report (audit version 9) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-api-spectral/audits/9@techreport{agentsecops-agentsecops-api-spectral-2026,
author = {AgentSecOps},
title = {api-spectral security audit report (audit version 9)},
institution = {Skillstore},
year = {2026},
number = {9},
url = {https://skillstore.io/skills/agentsecops-api-spectral/audits/9},
note = {Author version 0.1.0}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "api-spectral security audit report (audit version 9)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-api-spectral/audits/9"
identifiers:
- type: other
value: "skillstore:agentsecops-api-spectral:audit:9"
description: "Skillstore immutable audit report identifier"
Создайте общие правила Spectral, чтобы команды соблюдали единые требования безопасности и управления.
Используйте правила OWASP API для проверки изменений OpenAPI и приоритизации рискованных проблем дизайна.
Адаптируйте шаблоны рабочих процессов для запуска проверок Spectral и публикации обратной связи в pull requests.
Проверь мою спецификацию OpenAPI с помощью правил безопасности Spectral. Перечисли проблемы с наивысшим приоритетом и объясни каждое исправление простыми словами.
Помоги мне создать набор правил Spectral для рисков OWASP API Security Top 10. Сосредоточься на аутентификации, HTTPS, конфиденциальных данных и SSRF.
Спроектируй рабочий процесс CI для линтинга API с помощью Spectral. Начни с предупреждений, затем перейди к блокирующим находкам безопасности уровня error.
Спланируй процесс управления Spectral для множества спецификаций API. Включи владение правилами, обработку исключений, отчетность и отслеживание исправлений.
Автор
AgentSecOpsЛицензия
MIT
Версия автора
v0.1.0
Ревизия Skillstore
r2
Ссылка
9e952417e76879bc9d853e1b8b2cd6d6d8d4a1c2
Актуальность поддержки
26.07.2026
Использование
4 загрузок · 463 просмотров
Структура файлов
Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Проверка Dockerfile-файлов с помощью Hadolint
В Dockerfile-файлах могут скрываться небезопасные пакеты, root-пользователи, слабые entrypoints и ошибки обработки секретов. Этот навык помогает выполнять проверки Hadolint, настраивать CI-гейты и планировать исправления до сборки образов.
Запуск DAST-сканирований Nuclei
Ручные проверки уязвимостей пропускают известные CVE и проблемы конфигурации в веб-приложениях и API. Этот навык помогает планировать сканирования Nuclei, настраивать CI-процессы и анализировать результаты.
Сканирование кода с помощью Semgrep SAST
Командам разработки нужен воспроизводимый статический анализ безопасности без создания правил с нуля. Этот навык помогает с запуском сканирований Semgrep, сопоставлением с OWASP и CWE, планированием исправлений и интеграцией с CI.
Сканирование контейнеров и зависимостей с помощью Trivy
Неизвестные CVE и ошибки конфигурации могут задерживать безопасные релизы. Этот навык помогает выполнять сканирования Trivy, создавать SBOM и расставлять приоритеты исправлений в распространенных рабочих процессах доставки.
Сканирование веб-приложений с помощью OWASP ZAP
Тестирование веб-безопасности во время выполнения сложно стандартизировать между командами. Этот skill предоставляет рабочие процессы OWASP ZAP для авторизованных сканирований, тестирования API, аутентификации и отчетности в CI/CD.
Проверка входных данных во всех точках входа
от EIS-ITS
Проверка входных данных часто становится несогласованной в формах, API и бизнес-правилах. Этот навык направляет Claude, Codex и Claude Code к безопасным шаблонам валидации.
Защита маршрутов аутентификации Next.js
от AayushBaniya2006
Изменения в аутентификации часто приводят к сбоям, когда команды смешивают session APIs и route guards. Этот навык направляет Claude, Codex и Claude Code к проектным вспомогательным функциям для безопасного контроля доступа.
Создание безопасных backend API
от sickn33
Backend-командам нужны безопасные реализации, предотвращающие распространенные уязвимости. Этот навык помогает с валидацией, аутентификацией, усилением защиты API, защитой баз данных и проверками безопасности.
Проверка безопасности веб-приложения перед релизом
от sickn33
Проблемы безопасности часто появляются, когда команды добавляют аутентификацию, API, платежи, загрузки файлов или потоки конфиденциальных данных. Этот навык предоставляет сфокусированный чеклист и подсказки для ревью, чтобы находить распространенные риски веб-приложений перед развертыванием.
Тестирование рабочих процессов безопасности API
от sickn33
Командам API нужно повторяемое покрытие распространенных слабых мест REST и GraphQL. Этот навык предоставляет поэтапный чек-лист для аутентификации, авторизации, валидации, ограничений частоты запросов и отчетности.
Проектирование надежных REST и GraphQL API
от AutumnsGrove
Командам API нужны согласованные endpoints, аутентификация и документация. Этот skill помогает принимать решения по проектированию REST, GraphQL, OpenAPI, версионирования и безопасности.