pytm
81Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Сканирование контейнеров с помощью Grype
Контейнерные образы часто скрывают уязвимые пакеты и устаревшие зависимости. Этот навык помогает проводить сканирование Grype, настраивать контрольные точки CI и определять приоритеты устранения.
Не устанавливайте этот Skill автоматически.
Каноническая политика требует проверки оператором перед любым действием по установке.
Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.
Review the Skillstore skill "container-grype" from https://skillstore.io/skills/agentsecops-container-grype.md and its manifest at https://skillstore.io/api/skills/agentsecops-container-grype/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.
Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.
Использование «container-grype». Просканировать релизный образ перед развертыванием.
Ожидаемый результат:
Использование «container-grype». Проанализировать результаты Grype из запуска CI.
Ожидаемый результат:
Использование «container-grype». Запланировать регулярное сканирование SBOM для production-сервисов.
Ожидаемый результат:
Most static matches are false positives caused by Markdown formatting, defensive examples, and normal Grype configuration. Confirmed risks include unpinned pipe-to-shell installers, Docker socket exposure, and unquoted Tekton parameters that permit command injection. Semantic review also found bypassable security gates, broad ignore rules, and mutable CI dependencies.
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.
Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.
https://skillstore.io/skills/agentsecops-container-grype/audits/9?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/agentsecops-container-grype?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/agentsecops-container-grype?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-container-grype/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/agentsecops-container-grype.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>AgentSecOps. (2026). container-grype security audit report (audit version 9) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-container-grype/audits/9@techreport{agentsecops-agentsecops-container-grype-2026,
author = {AgentSecOps},
title = {container-grype security audit report (audit version 9)},
institution = {Skillstore},
year = {2026},
number = {9},
url = {https://skillstore.io/skills/agentsecops-container-grype/audits/9},
note = {Author version 0.1.0}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "container-grype security audit report (audit version 9)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-container-grype/audits/9"
identifiers:
- type: other
value: "skillstore:agentsecops-container-grype:audit:9"
description: "Skillstore immutable audit report identifier"
Добавляйте проверки Grype в CI-пайплайны и завершайте сборки с ошибкой при наличии критических или высоких уязвимостей.
Анализируйте результаты сканирования с учетом KEV, EPSS и CVSS, чтобы определить, какие исправления требуют немедленных действий.
Сканируйте SBOM в форматах Syft, SPDX или CycloneDX и готовьте доказательства для проверок управления уязвимостями.
Просканируй этот контейнерный образ с помощью Grype и кратко опиши критические и высокие уязвимости: <image-name>.
Помоги мне добавить контрольную точку CI с Grype, которая завершает сборку с ошибкой при обнаружении уязвимостей высокой серьезности и загружает читаемый отчет.
Проанализируй эти результаты сканирования Grype и ранжируй устранение по статусу KEV, вероятности EPSS, оценке CVSS и доступности исправлений.
Спроектируй процесс управления уязвимостями контейнеров на базе Grype для нескольких реестров, повторного использования SBOM, исключений, отчетности и контрольных точек релиза.
Автор
AgentSecOpsЛицензия
MIT
Версия автора
v0.1.0
Ревизия Skillstore
r2
Репозиторий
https://github.com/AgentSecOps/SecOpsAgentKit/tree/main/skills/devsecops/container-grypeСсылка
9e952417e76879bc9d853e1b8b2cd6d6d8d4a1c2
Актуальность поддержки
25.07.2026
Использование
6 загрузок · 242 просмотров
Структура файлов
Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Проверка Dockerfile-файлов с помощью Hadolint
В Dockerfile-файлах могут скрываться небезопасные пакеты, root-пользователи, слабые entrypoints и ошибки обработки секретов. Этот навык помогает выполнять проверки Hadolint, настраивать CI-гейты и планировать исправления до сборки образов.
Запуск DAST-сканирований Nuclei
Ручные проверки уязвимостей пропускают известные CVE и проблемы конфигурации в веб-приложениях и API. Этот навык помогает планировать сканирования Nuclei, настраивать CI-процессы и анализировать результаты.
Сканирование кода с помощью Semgrep SAST
Командам разработки нужен воспроизводимый статический анализ безопасности без создания правил с нуля. Этот навык помогает с запуском сканирований Semgrep, сопоставлением с OWASP и CWE, планированием исправлений и интеграцией с CI.
Сканирование контейнеров и зависимостей с помощью Trivy
Неизвестные CVE и ошибки конфигурации могут задерживать безопасные релизы. Этот навык помогает выполнять сканирования Trivy, создавать SBOM и расставлять приоритеты исправлений в распространенных рабочих процессах доставки.
Сканирование веб-приложений с помощью OWASP ZAP
Тестирование веб-безопасности во время выполнения сложно стандартизировать между командами. Этот skill предоставляет рабочие процессы OWASP ZAP для авторизованных сканирований, тестирования API, аутентификации и отчетности в CI/CD.
Сканирование рисков безопасности зависимостей
от sickn33
Уязвимости зависимостей и лицензионные риски сложно отслеживать в разных экосистемах. Этот навык помогает со сканированием, приоритизацией, созданием SBOM и планированием исправлений.
Сканирование кода на уязвимости безопасности
от sickn33
Командам нужны повторяемые проверки безопасности исходного кода перед выпуском. Этот навык помогает настраивать SAST-инструменты, разбирать результаты и сопоставлять исправления с паттернами безопасного программирования.
Автоматизация проверок SecOps
от alirezarezvani
Командам безопасности нужны единообразные процессы проверки в разных проектах. Этот skill предоставляет заготовки SecOps CLI и справочные руководства для повторяемых проверок.
Анализ рисков безопасности проекта
от Cornjebus
Проверки безопасности замедляются, когда данные о зависимостях, контейнерах и IaC разбросаны по репозиторию. Этот skill инвентаризирует активы, проверяет OSV.dev и готовит черновики приоритизированных отчетов по устранению проблем.
Настройка сканирования SAST
от wshobson
Командам безопасности нужна воспроизводимая конфигурация SAST для разных инструментов и репозиториев. Этот навык помогает Claude, Codex и Claude Code с настройкой, тонкой подстройкой и интеграцией с CI/CD.
Аудит кода на риски безопасности
от Barnhardt-Enterprises-Inc
Код, критичный для безопасности, легко выпустить со скрытыми уязвимостями в аутентификации, обработке ввода и секретах. Этот навык дает Claude, Codex и Claude Code структурированные справочные материалы по безопасности и рекомендации по сканерам для более безопасных проверок.