pytm
81Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Запуск DAST-сканирований Nuclei
Ручные проверки уязвимостей пропускают известные CVE и проблемы конфигурации в веб-приложениях и API. Этот навык помогает планировать сканирования Nuclei, настраивать CI-процессы и анализировать результаты.
Этот навык входит в набор
Установите весь набор одной командой, чтобы получить все навыки для задачи.
Не устанавливайте этот Skill автоматически.
Каноническая политика требует проверки оператором перед любым действием по установке.
Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.
Review the Skillstore skill "dast-nuclei" from https://skillstore.io/skills/agentsecops-dast-nuclei.md and its manifest at https://skillstore.io/api/skills/agentsecops-dast-nuclei/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.
Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.
Использование «dast-nuclei». Мне нужен первый план сканирования для staging web app.
Ожидаемый результат:
Использование «dast-nuclei». Я хочу использовать Nuclei в CI, не блокируя каждую сборку.
Ожидаемый результат:
Использование «dast-nuclei». Мне нужен пользовательский шаблон для раскрытой конфигурации приложения.
Ожидаемый результат:
Most static alerts are false positives caused by Markdown fences, placeholder URLs, defensive examples, and detection-rule literals. Confirmed risks include remote pipe-to-shell execution, token access by mutable CI actions, sensitive credential extraction, unrestricted targets, and command-line secret exposure. No prompt injection, obfuscation, or malicious exfiltration intent was found.
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.
Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.
https://skillstore.io/skills/agentsecops-dast-nuclei/audits/9?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/agentsecops-dast-nuclei?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/agentsecops-dast-nuclei?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-dast-nuclei/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/agentsecops-dast-nuclei.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>AgentSecOps. (2026). dast-nuclei security audit report (audit version 9) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-dast-nuclei/audits/9@techreport{agentsecops-agentsecops-dast-nuclei-2026,
author = {AgentSecOps},
title = {dast-nuclei security audit report (audit version 9)},
institution = {Skillstore},
year = {2026},
number = {9},
url = {https://skillstore.io/skills/agentsecops-dast-nuclei/audits/9},
note = {Author version 0.1.0}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "dast-nuclei security audit report (audit version 9)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-dast-nuclei/audits/9"
identifiers:
- type: other
value: "skillstore:agentsecops-dast-nuclei:audit:9"
description: "Skillstore immutable audit report identifier"
Запускайте целевые проверки Nuclei для staging-сервисов перед релизными контрольными точками.
Добавьте сканирования Nuclei на основе критичности и отчетность по артефактам в GitHub Actions.
Создавайте шаблоны под нужды организации для раскрытых конфигураций, слабой аутентификации и известных CVE.
Помоги мне спланировать консервативное сканирование Nuclei для одного staging web app. Включи область, критичность, ограничения скорости и шаги валидации.
Помоги мне разобрать эти результаты Nuclei. Сгруппируй по критичности, определи вероятные ложные срабатывания и предложи шаги ручной проверки.
Спроектируй GitHub Actions workflow для авторизованного сканирования Nuclei. Используй high severity gates, безопасную обработку артефактов и понятное поведение при сбоях.
Создай план аутентифицированного тестирования Nuclei для APIs с bearer tokens и sessions. Включи обработку секретов, исключения и контроль отчетности.
Автор
AgentSecOpsЛицензия
MIT
Версия автора
v0.1.0
Ревизия Skillstore
r2
Ссылка
9e952417e76879bc9d853e1b8b2cd6d6d8d4a1c2
Актуальность поддержки
24.07.2026
Использование
10 загрузок · 241 просмотров
Структура файлов
Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Проверка Dockerfile-файлов с помощью Hadolint
В Dockerfile-файлах могут скрываться небезопасные пакеты, root-пользователи, слабые entrypoints и ошибки обработки секретов. Этот навык помогает выполнять проверки Hadolint, настраивать CI-гейты и планировать исправления до сборки образов.
Сканирование кода с помощью Semgrep SAST
Командам разработки нужен воспроизводимый статический анализ безопасности без создания правил с нуля. Этот навык помогает с запуском сканирований Semgrep, сопоставлением с OWASP и CWE, планированием исправлений и интеграцией с CI.
Сканирование контейнеров и зависимостей с помощью Trivy
Неизвестные CVE и ошибки конфигурации могут задерживать безопасные релизы. Этот навык помогает выполнять сканирования Trivy, создавать SBOM и расставлять приоритеты исправлений в распространенных рабочих процессах доставки.
Сканирование веб-приложений с помощью OWASP ZAP
Тестирование веб-безопасности во время выполнения сложно стандартизировать между командами. Этот skill предоставляет рабочие процессы OWASP ZAP для авторизованных сканирований, тестирования API, аутентификации и отчетности в CI/CD.
Сканирование Python-кода с помощью Bandit SAST
Командам Python нужны быстрые проверки безопасности до того, как код попадет в CI. Этот навык помогает выполнять сканирования Bandit, настраивать pre-commit, сопоставлять результаты с OWASP и CWE, а также устранять проблемы.
Анализ рисков безопасности проекта
от Cornjebus
Проверки безопасности замедляются, когда данные о зависимостях, контейнерах и IaC разбросаны по репозиторию. Этот skill инвентаризирует активы, проверяет OSV.dev и готовит черновики приоритизированных отчетов по устранению проблем.
Аудит кода на риски безопасности
от Barnhardt-Enterprises-Inc
Код, критичный для безопасности, легко выпустить со скрытыми уязвимостями в аутентификации, обработке ввода и секретах. Этот навык дает Claude, Codex и Claude Code структурированные справочные материалы по безопасности и рекомендации по сканерам для более безопасных проверок.
Аудит безопасности зависимостей и лицензионных рисков
от sickn33
Риски зависимостей сложно приоритизировать с учетом уязвимостей, лицензий, обновлений и сигналов цепочки поставок. Этот skill помогает Claude, Codex и Claude Code проводить структурированные аудиты и составлять планы устранения проблем.
Проверка безопасности проекта
от ByronWilliamsCPA
Проверки безопасности могут пропустить секреты, слабую конфигурацию и риски зависимостей. Этот навык помогает Claude, Codex и Claude Code выполнять структурированные проверки и планировать устранение проблем.
Проверка безопасности приложения перед релизом
от sickn33
Команды могут пропустить распространенные дефекты безопасности перед развертыванием. Этот навык предоставляет структурированный чек-лист для секретов, проверки входных данных, аутентификации и тестирования.
Аудит правил безопасности Firebase
от firebase
Правила Firestore могут случайно допустить утечки данных, повышение ролей или небезопасные обновления. Этот навык помогает Claude, Codex и Claude Code проводить сфокусированную проверку пробелов в контроле доступа и валидации.