pytm
81Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Проверка Dockerfile-файлов с помощью Hadolint
В Dockerfile-файлах могут скрываться небезопасные пакеты, root-пользователи, слабые entrypoints и ошибки обработки секретов. Этот навык помогает выполнять проверки Hadolint, настраивать CI-гейты и планировать исправления до сборки образов.
Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.
Review the Skillstore skill "container-hadolint" from https://skillstore.io/skills/agentsecops-container-hadolint.md and its manifest at https://skillstore.io/api/skills/agentsecops-container-hadolint/manifest. Verify the artifact. You may proceed after verification, subject to the environment's own policy.Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.
Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.
Использование «container-hadolint». Проверить Dockerfile, который устанавливает пакеты, выполняется как root и использует команды в shell-form.
Ожидаемый результат:
Приоритизированная проверка, которая указывает на pinning пакетов, non-root users, формат entrypoint и более безопасные шаги исправления.
Использование «container-hadolint». Добавить проверки Hadolint в workflow pull request на GitHub.
Ожидаемый результат:
План CI с временем сканирования, порогом отказа, форматом отчета, permissions и рекомендациями для reviewer.
Использование «container-hadolint». Объяснить, стоит ли подавлять предупреждение Hadolint.
Ожидаемый результат:
Краткая оценка риска, которая отделяет допустимые исключения от паттернов, требующих исправления.
Most alerts are false positives from Markdown, reference links, placeholder credentials, and examples labeled as insecure. Actionable risks include unsafe CI filename handling and unverified latest-binary downloads. Mutable CI dependencies add supply-chain exposure, while no prompt injection or malicious intent was found.
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.
Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.
https://skillstore.io/skills/agentsecops-container-hadolint/audits/10?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/agentsecops-container-hadolint?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/agentsecops-container-hadolint?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-container-hadolint/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/agentsecops-container-hadolint.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>AgentSecOps. (2026). container-hadolint security audit report (audit version 10) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-container-hadolint/audits/10@techreport{agentsecops-agentsecops-container-hadolint-2026,
author = {AgentSecOps},
title = {container-hadolint security audit report (audit version 10)},
institution = {Skillstore},
year = {2026},
number = {10},
url = {https://skillstore.io/skills/agentsecops-container-hadolint/audits/10},
note = {Author version 0.1.0}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "container-hadolint security audit report (audit version 10)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-container-hadolint/audits/10"
identifiers:
- type: other
value: "skillstore:agentsecops-container-hadolint:audit:10"
description: "Skillstore immutable audit report identifier"
Найти небезопасные инструкции Dockerfile и создать понятный список исправлений для pull request.
Создать Hadolint-гейт, который сообщает о проблемах Dockerfile в GitHub Actions или GitLab CI.
Использовать правила Hadolint и сопоставления CIS для планирования hardening контейнеров.
Проверь этот Dockerfile с помощью навыка container-hadolint. Определи самые рискованные проблемы Hadolint и объясни самые безопасные исправления.
Проанализируй эти результаты Hadolint и напиши краткую обратную связь для pull request с приоритетом, влиянием и рекомендациями по исправлению.
Порекомендуй конфигурацию Hadolint для этой команды. Сбалансируй требования безопасности, устаревшие Dockerfile-файлы и понятную обработку исключений.
Спроектируй CI-гейт на основе Hadolint для нескольких репозиториев. Включи пороги severity, отчетность, проверку исключений и этапы rollout.
Автор
AgentSecOpsЛицензия
MIT
Версия автора
v0.1.0
Ревизия Skillstore
r2
Репозиторий
https://github.com/AgentSecOps/SecOpsAgentKit/tree/main/skills/devsecops/container-hadolintСсылка
9e952417e76879bc9d853e1b8b2cd6d6d8d4a1c2
Актуальность поддержки
26.07.2026
Использование
6 загрузок · 358 просмотров
Структура файлов
Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Запуск DAST-сканирований Nuclei
Ручные проверки уязвимостей пропускают известные CVE и проблемы конфигурации в веб-приложениях и API. Этот навык помогает планировать сканирования Nuclei, настраивать CI-процессы и анализировать результаты.
Сканирование кода с помощью Semgrep SAST
Командам разработки нужен воспроизводимый статический анализ безопасности без создания правил с нуля. Этот навык помогает с запуском сканирований Semgrep, сопоставлением с OWASP и CWE, планированием исправлений и интеграцией с CI.
Сканирование контейнеров и зависимостей с помощью Trivy
Неизвестные CVE и ошибки конфигурации могут задерживать безопасные релизы. Этот навык помогает выполнять сканирования Trivy, создавать SBOM и расставлять приоритеты исправлений в распространенных рабочих процессах доставки.
Сканирование веб-приложений с помощью OWASP ZAP
Тестирование веб-безопасности во время выполнения сложно стандартизировать между командами. Этот skill предоставляет рабочие процессы OWASP ZAP для авторизованных сканирований, тестирования API, аутентификации и отчетности в CI/CD.
Сканирование Python-кода с помощью Bandit SAST
Командам Python нужны быстрые проверки безопасности до того, как код попадет в CI. Этот навык помогает выполнять сканирования Bandit, настраивать pre-commit, сопоставлять результаты с OWASP и CWE, а также устранять проблемы.
Автоматизация проверок SecOps
от alirezarezvani
Командам безопасности нужны единообразные процессы проверки в разных проектах. Этот skill предоставляет заготовки SecOps CLI и справочные руководства для повторяемых проверок.
Настройка сканирования SAST
от wshobson
Командам безопасности нужна воспроизводимая конфигурация SAST для разных инструментов и репозиториев. Этот навык помогает Claude, Codex и Claude Code с настройкой, тонкой подстройкой и интеграцией с CI/CD.
Создавайте надежную автоматизацию тестирования
от 89jobrien
Слабые тесты замедляют релизы и скрывают регрессии. Этот навык помогает со стратегией тестирования, TDD, автоматизацией, анализом покрытия и веб-проверками Playwright.
Планируйте надежные тесты во всей кодовой базе
от 0xDarkMatter
Этот skill помогает командам выбирать стратегии тестирования, моки, фикстуры данных, пороги покрытия и CI-паттерны, не смешивая уровни тестирования. Он дает Claude, Codex и Claude Code структурированные рекомендации для unit, integration, end-to-end, TDD и pipeline-тестирования.
Автоматизация DevOps-конвейеров и развертываний
от alirezarezvani
Работа DevOps часто требует повторяемых шаблонов для конвейеров, инфраструктуры и развертываний. Этот навык предоставляет скрипты и справочные руководства для CI/CD, IaC, развертывания и операционного ревью.
Координация облачных DevOps-процессов
от sickn33
Работа по облачной доставке часто охватывает множество инструментов и этапов. Этот навык организует работу с инфраструктурой, CI/CD, Kubernetes, мониторингом, безопасностью, затратами и восстановлением в понятные промпты.