pytm
81Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Запуск авторизованного веб-фаззинга с ffuf
Веб-командам нужны повторяемые DAST-процессы без шумных или небезопасных сканирований. Этот навык помогает Claude, Codex и Claude Code планировать авторизованное тестирование с ffuf с учетом фильтров, области проверки и шагов отчетности.
Не устанавливайте этот Skill автоматически.
Каноническая политика требует проверки оператором перед любым действием по установке.
Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.
Review the Skillstore skill "dast-ffuf" from https://skillstore.io/skills/agentsecops-dast-ffuf.md and its manifest at https://skillstore.io/api/skills/agentsecops-dast-ffuf/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.
Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.
Использование «dast-ffuf». Авторизованный перебор директорий для staging-веб-приложения.
Ожидаемый результат:
Использование «dast-ffuf». Фаззинг параметров для одобренных API endpoints.
Ожидаемый результат:
Использование «dast-ffuf». CI DAST gate для staging-окружения.
Ожидаемый результат:
Most static hits are false positives from Markdown syntax, reference links, and labeled security examples. The CI template has a critical supply-chain risk because it pipes an unpinned remote script into Bash. The skill also provides high-impact credential fuzzing and reconnaissance workflows that require explicit authorization.
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.
Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.
https://skillstore.io/skills/agentsecops-dast-ffuf/audits/9?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/agentsecops-dast-ffuf?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/agentsecops-dast-ffuf?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-dast-ffuf/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/agentsecops-dast-ffuf.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>AgentSecOps. (2026). dast-ffuf security audit report (audit version 9) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-dast-ffuf/audits/9@techreport{agentsecops-agentsecops-dast-ffuf-2026,
author = {AgentSecOps},
title = {dast-ffuf security audit report (audit version 9)},
institution = {Skillstore},
year = {2026},
number = {9},
url = {https://skillstore.io/skills/agentsecops-dast-ffuf/audits/9},
note = {Author version 0.1.0}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "dast-ffuf security audit report (audit version 9)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-dast-ffuf/audits/9"
identifiers:
- type: other
value: "skillstore:agentsecops-dast-ffuf:audit:9"
description: "Skillstore immutable audit report identifier"
Спланировать ограниченное по области обнаружение с ffuf для директорий, файлов, резервных копий и административных путей в staging-системе.
Создать планы фаззинга GET и POST для авторизованных API и form endpoints.
Создать контролируемый шаг pipeline с ffuf, включающий filters, artifacts и failure criteria.
Use dast-ffuf to plan an authorized directory scan for my staging app. Include scope, wordlist choice, filters, and rate limits.
Create an ffuf plan to test approved API parameters. Include GET and POST cases, match rules, and validation steps.
Design a controlled authentication fuzzing workflow for an approved test account. Include lockout safeguards and stop conditions.
Draft a CI ffuf testing approach for staging. Include safe installation, scan limits, artifact handling, and failure criteria.
Автор
AgentSecOpsЛицензия
MIT
Версия автора
v0.1.0
Ревизия Skillstore
r2
Ссылка
9e952417e76879bc9d853e1b8b2cd6d6d8d4a1c2
Актуальность поддержки
24.07.2026
Использование
5 загрузок · 248 просмотров
Структура файлов
Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Проверка Dockerfile-файлов с помощью Hadolint
В Dockerfile-файлах могут скрываться небезопасные пакеты, root-пользователи, слабые entrypoints и ошибки обработки секретов. Этот навык помогает выполнять проверки Hadolint, настраивать CI-гейты и планировать исправления до сборки образов.
Запуск DAST-сканирований Nuclei
Ручные проверки уязвимостей пропускают известные CVE и проблемы конфигурации в веб-приложениях и API. Этот навык помогает планировать сканирования Nuclei, настраивать CI-процессы и анализировать результаты.
Сканирование кода с помощью Semgrep SAST
Командам разработки нужен воспроизводимый статический анализ безопасности без создания правил с нуля. Этот навык помогает с запуском сканирований Semgrep, сопоставлением с OWASP и CWE, планированием исправлений и интеграцией с CI.
Сканирование контейнеров и зависимостей с помощью Trivy
Неизвестные CVE и ошибки конфигурации могут задерживать безопасные релизы. Этот навык помогает выполнять сканирования Trivy, создавать SBOM и расставлять приоритеты исправлений в распространенных рабочих процессах доставки.
Сканирование веб-приложений с помощью OWASP ZAP
Тестирование веб-безопасности во время выполнения сложно стандартизировать между командами. Этот skill предоставляет рабочие процессы OWASP ZAP для авторизованных сканирований, тестирования API, аутентификации и отчетности в CI/CD.
Усиление проверок безопасности приложений
от alirezarezvani
Проверкам безопасности часто не хватает единообразных чек-листов и переиспользуемых рабочих процессов. Этот навык предоставляет заготовки для проверок безопасности, справочные рекомендации и простые скрипты для отчетности для Claude, Codex и Claude Code.
Анализ рисков безопасности приложения
от Bikach
При проверке безопасности можно упустить проблемы, связанные с аутентификацией, обработкой входных данных, API и секретами. Этот навык предоставляет структурированные рекомендации, контрольные списки и способы устранения проблем при работе над безопасностью приложений.
Создавайте Security Blue Books для чувствительных приложений
от sickn33
Чувствительным приложениям перед проверкой нужна понятная документация по безопасности. Этот навык помогает Codex, Claude и Claude Code составлять структурированные рекомендации Blue Book.
Harden Applications Against Security Risks
от addyosmani
Security reviews can miss trust boundaries and unsafe data flows. This skill supplies threat-modeling prompts, OWASP patterns, and practical review checklists.
Руководство по веб-фаззингу с ffuf
от sickn33
Веб-тестировщикам нужны сфокусированные рекомендации по ffuf при планировании фаззинга каталогов, параметров или виртуальных хостов. Этот навык дает Claude, Codex и Claude Code простой рабочий процесс для обсуждений веб-фаззинга.
Оценка распространенных веб-уязвимостей
от sickn33
Веб-командам нужен единый способ распознавать распространенные риски приложений. Этот навык предоставляет структурированный справочник по уязвимостям с причинами, последствиями и мерами снижения риска.