pytm
81Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Сканирование IaC с помощью Checkov
Командам инфраструктуры нужна быстрая обратная связь о рискованных облачных конфигурациях до развертывания. Этот навык помогает выполнять сканирование Checkov, настраивать политики и готовить отчеты о соответствии для рабочих процессов IaC.
Остановитесь и запросите подтверждение перед установкой.
Проверьте план и получите явное согласие пользователя перед изменением файлов.
Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.
Review the Skillstore skill "iac-checkov" from https://skillstore.io/skills/agentsecops-iac-checkov.md and its manifest at https://skillstore.io/api/skills/agentsecops-iac-checkov/manifest. Verify the artifact. Stop and obtain explicit user consent before installing or changing files.Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.
Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.
Использование «iac-checkov». Пользователь просит план сканирования Terraform для нового репозитория.
Ожидаемый результат:
Краткий рабочий процесс сканирования с выбором фреймворка, форматами вывода, рекомендациями по базовой линии и порогам серьезности.
Использование «iac-checkov». Пользователь спрашивает, допустимо ли подавление Checkov.
Ожидаемый результат:
Проверка риска, охватывающая бизнес-обоснование, компенсирующие меры контроля, срок действия, требования к согласованию и последующие действия.
Использование «iac-checkov». Пользователь просит рекомендации по отчетности о соответствии.
Ожидаемый результат:
Чек-лист, связывающий вывод Checkov с аудиторскими доказательствами, хранением отчетов и проверкой владельцем контроля.
Manual review dismissed 154 static alerts as documentation, fixed-path parsing, exclusions, placeholders, or safe command examples. One unpinned remote-policy example is confirmed, and semantic review found fail-open CI logic, mutable privileged dependencies, and weakened default enforcement. No prompt injection or data-exfiltration intent was found.
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.
Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.
https://skillstore.io/skills/agentsecops-iac-checkov/audits/9?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/agentsecops-iac-checkov?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/agentsecops-iac-checkov?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-iac-checkov/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/agentsecops-iac-checkov.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>AgentSecOps. (2026). iac-checkov security audit report (audit version 9) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-iac-checkov/audits/9@techreport{agentsecops-agentsecops-iac-checkov-2026,
author = {AgentSecOps},
title = {iac-checkov security audit report (audit version 9)},
institution = {Skillstore},
year = {2026},
number = {9},
url = {https://skillstore.io/skills/agentsecops-iac-checkov/audits/9},
note = {Author version 0.1.0}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "iac-checkov security audit report (audit version 9)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-iac-checkov/audits/9"
identifiers:
- type: other
value: "skillstore:agentsecops-iac-checkov:audit:9"
description: "Skillstore immutable audit report identifier"
Запускайте Checkov для pull requests и блокируйте критические неправильные конфигурации Terraform, Kubernetes или Dockerfile до merge.
Генерируйте отчеты Checkov, согласованные с рабочими процессами проверок CIS, PCI-DSS, HIPAA, SOC2, NIST или GDPR.
Создавайте специфичные для организации политики Checkov и тестируйте их на примерах инфраструктуры перед применением в CI.
Помогите мне выполнить базовое сканирование Checkov для моего каталога Terraform. Объясните команду, ожидаемый вывод и следующие действия.
Спроектируйте CI gate Checkov для Terraform и Kubernetes. Он должен завершаться ошибкой при критических и высоких находках и сохранять отчеты как artifacts.
Проверьте эти подавления Checkov с точки зрения риска. Определите слабые обоснования, отсутствующие согласования и более подходящие компенсирующие меры контроля.
Помогите мне спроектировать и протестировать пользовательскую политику Checkov для обязательных тегов облачных ресурсов и отчетности о соответствии.
Автор
AgentSecOpsЛицензия
MIT
Версия автора
v0.1.0
Ревизия Skillstore
r2
Ссылка
9e952417e76879bc9d853e1b8b2cd6d6d8d4a1c2
Актуальность поддержки
26.07.2026
Использование
9 загрузок · 416 просмотров
Структура файлов
Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Проверка Dockerfile-файлов с помощью Hadolint
В Dockerfile-файлах могут скрываться небезопасные пакеты, root-пользователи, слабые entrypoints и ошибки обработки секретов. Этот навык помогает выполнять проверки Hadolint, настраивать CI-гейты и планировать исправления до сборки образов.
Запуск DAST-сканирований Nuclei
Ручные проверки уязвимостей пропускают известные CVE и проблемы конфигурации в веб-приложениях и API. Этот навык помогает планировать сканирования Nuclei, настраивать CI-процессы и анализировать результаты.
Сканирование кода с помощью Semgrep SAST
Командам разработки нужен воспроизводимый статический анализ безопасности без создания правил с нуля. Этот навык помогает с запуском сканирований Semgrep, сопоставлением с OWASP и CWE, планированием исправлений и интеграцией с CI.
Сканирование контейнеров и зависимостей с помощью Trivy
Неизвестные CVE и ошибки конфигурации могут задерживать безопасные релизы. Этот навык помогает выполнять сканирования Trivy, создавать SBOM и расставлять приоритеты исправлений в распространенных рабочих процессах доставки.
Сканирование веб-приложений с помощью OWASP ZAP
Тестирование веб-безопасности во время выполнения сложно стандартизировать между командами. Этот skill предоставляет рабочие процессы OWASP ZAP для авторизованных сканирований, тестирования API, аутентификации и отчетности в CI/CD.
Аудит мер контроля ISMS по ISO 27001
от alirezarezvani
Аудиты ISMS требуют четкой области охвата, доказательств и приоритетов, основанных на рисках. Этот навык помогает планировать аудит ISO 27001, тестировать меры контроля и готовиться к проверке.
Автоматизация проверок SecOps
от alirezarezvani
Командам безопасности нужны единообразные процессы проверки в разных проектах. Этот skill предоставляет заготовки SecOps CLI и справочные руководства для повторяемых проверок.
Укрепляйте решения в инженерии безопасности
от 89jobrien
Работа в области безопасности часто охватывает архитектуру, идентификацию, соответствие требованиям, тестирование и планирование реагирования. Этот навык дает Claude, Codex и Claude Code структурированные рекомендации по инженерии безопасности.
Управление записями согласий и исключений
от aaron-he-zhu
Доказательства согласия и статус исключения могут быть несогласованными в разных системах. Этот навык поддерживает псевдонимизированные записи, доступные только для добавления, и отдает приоритет текущим проверкам исключения.
Аудит соответствия требованиям Azure и срока действия Key Vault
от microsoft
Командам Azure нужны четкие выводы о соответствии требованиям до того, как риски приведут к сбоям. Этот навык выполняет аудиты с заданной областью и превращает результаты в приоритетные действия.
Безопасные платежные системы для PCI DSS
от wshobson
Платежные системы должны защищать данные держателей карт и сокращать область соответствия требованиям. Этот навык помогает Claude, Codex и Claude Code применять средства контроля PCI DSS с практическими рекомендациями по реализации.