pytm
81Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Сканирование веб-приложений с помощью OWASP ZAP
Тестирование веб-безопасности во время выполнения сложно стандартизировать между командами. Этот skill предоставляет рабочие процессы OWASP ZAP для авторизованных сканирований, тестирования API, аутентификации и отчетности в CI/CD.
Остановитесь и запросите подтверждение перед установкой.
Проверьте план и получите явное согласие пользователя перед изменением файлов.
Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.
Review the Skillstore skill "dast-zap" from https://skillstore.io/skills/agentsecops-dast-zap.md and its manifest at https://skillstore.io/api/skills/agentsecops-dast-zap/manifest. Verify the artifact. Stop and obtain explicit user consent before installing or changing files.Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.
Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.
Использование «dast-zap». Спланируйте базовое сканирование для веб-приложения в стейджинге.
Ожидаемый результат:
План сканирования с заданной областью, проверками авторизации, целевым URL, настройками пассивного сканирования, форматами отчетов и порогами прохождения или отказа.
Использование «dast-zap». Проверьте находки ZAP перед созданием тикетов.
Ожидаемый результат:
Использование «dast-zap». Добавьте аутентифицированное сканирование API в CI.
Ожидаемый результат:
Проект pipeline, который использует тестовые учетные данные, сохраняет отчеты, проверяет количество находок высокого риска и избегает production-секретов.
Most static detections are documentation or visible templates for authorized OWASP ZAP testing and were dismissed as false positives. Confirmed issues include privileged package installation and an API-key-in-URL example. Semantic review also found reusable fixed credentials, fail-open GitLab gates, and mutable CI dependencies; no prompt injection or malicious intent was found.
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.
Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.
https://skillstore.io/skills/agentsecops-dast-zap/audits/9?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/agentsecops-dast-zap?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/agentsecops-dast-zap?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-dast-zap/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/agentsecops-dast-zap.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>AgentSecOps. (2026). dast-zap security audit report (audit version 9) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-dast-zap/audits/9@techreport{agentsecops-agentsecops-dast-zap-2026,
author = {AgentSecOps},
title = {dast-zap security audit report (audit version 9)},
institution = {Skillstore},
year = {2026},
number = {9},
url = {https://skillstore.io/skills/agentsecops-dast-zap/audits/9},
note = {Author version 0.1.0}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "dast-zap security audit report (audit version 9)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-dast-zap/audits/9"
identifiers:
- type: other
value: "skillstore:agentsecops-dast-zap:audit:9"
description: "Skillstore immutable audit report identifier"
Запускайте базовые проверки ZAP и публикуйте отчеты до того, как код попадет в стейджинг.
Настройте контекст входа, проверки сессий и сканирование защищенных страниц для тестового пользователя.
Сканируйте OpenAPI, GraphQL, SOAP и версионированные API endpoints с токенами, учитывающими роли.
Создайте безопасный план базового сканирования OWASP ZAP для моего staging URL. Включите предварительные требования, ограничения области и выходные отчеты.
Помогите мне просканировать авторизованный API со спецификацией OpenAPI. Включите заголовки аутентификации, форматы отчетов и пороги отказа.
Спроектируйте ZAP security gate в GitHub Actions или GitLab CI для стейджинга. Завершайте pipeline с ошибкой при находках высокого риска и архивируйте отчеты сканирования.
Создайте рабочий процесс аутентифицированного активного сканирования ZAP для тестовой учетной записи. Включите повторную аутентификацию, исключения, ограничения скорости и шаги ручной проверки.
Автор
AgentSecOpsЛицензия
MIT
Версия автора
v0.1.0
Ревизия Skillstore
r1
Ссылка
9e952417e76879bc9d853e1b8b2cd6d6d8d4a1c2
Актуальность поддержки
24.07.2026
Использование
10 загрузок · 219 просмотров
Структура файлов
Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Проверка Dockerfile-файлов с помощью Hadolint
В Dockerfile-файлах могут скрываться небезопасные пакеты, root-пользователи, слабые entrypoints и ошибки обработки секретов. Этот навык помогает выполнять проверки Hadolint, настраивать CI-гейты и планировать исправления до сборки образов.
Запуск DAST-сканирований Nuclei
Ручные проверки уязвимостей пропускают известные CVE и проблемы конфигурации в веб-приложениях и API. Этот навык помогает планировать сканирования Nuclei, настраивать CI-процессы и анализировать результаты.
Сканирование кода с помощью Semgrep SAST
Командам разработки нужен воспроизводимый статический анализ безопасности без создания правил с нуля. Этот навык помогает с запуском сканирований Semgrep, сопоставлением с OWASP и CWE, планированием исправлений и интеграцией с CI.
Сканирование контейнеров и зависимостей с помощью Trivy
Неизвестные CVE и ошибки конфигурации могут задерживать безопасные релизы. Этот навык помогает выполнять сканирования Trivy, создавать SBOM и расставлять приоритеты исправлений в распространенных рабочих процессах доставки.
Сканирование Python-кода с помощью Bandit SAST
Командам Python нужны быстрые проверки безопасности до того, как код попадет в CI. Этот навык помогает выполнять сканирования Bandit, настраивать pre-commit, сопоставлять результаты с OWASP и CWE, а также устранять проблемы.
Проверка безопасности веб-приложения перед релизом
от sickn33
Проблемы безопасности часто появляются, когда команды добавляют аутентификацию, API, платежи, загрузки файлов или потоки конфиденциальных данных. Этот навык предоставляет сфокусированный чеклист и подсказки для ревью, чтобы находить распространенные риски веб-приложений перед развертыванием.
Audit Python Web Apps Before Release
от glenskii
Python teams need repeatable checks for common application security controls. This skill provides configurable pytest coverage with clear evidence, boundaries, and release decisions.
Провести тестирование веб-безопасности по OWASP
от sickn33
Веб-командам нужен повторяемый способ проверки распространенных рисков приложений перед релизом. Этот навык организует тестирование OWASP по фазам, промптам и шагам подготовки отчетности.
Проверка входных данных во всех точках входа
от EIS-ITS
Проверка входных данных часто становится несогласованной в формах, API и бизнес-правилах. Этот навык направляет Claude, Codex и Claude Code к безопасным шаблонам валидации.
Защита маршрутов аутентификации Next.js
от AayushBaniya2006
Изменения в аутентификации часто приводят к сбоям, когда команды смешивают session APIs и route guards. Этот навык направляет Claude, Codex и Claude Code к проектным вспомогательным функциям для безопасного контроля доступа.
Создавайте надежную автоматизацию тестирования
от 89jobrien
Слабые тесты замедляют релизы и скрывают регрессии. Этот навык помогает со стратегией тестирования, TDD, автоматизацией, анализом покрытия и веб-проверками Playwright.