pytm
81Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Обеспечение соблюдения политики OPA как кода
Командам безопасности нужны воспроизводимые проверки политик для кластеров, инфраструктуры и средств контроля соответствия. Этот skill помогает Claude, Codex и Claude Code создавать, тестировать и внедрять политики OPA Rego в CI/CD.
Остановитесь и запросите подтверждение перед установкой.
Проверьте план и получите явное согласие пользователя перед изменением файлов.
Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.
Review the Skillstore skill "policy-opa" from https://skillstore.io/skills/agentsecops-policy-opa.md and its manifest at https://skillstore.io/api/skills/agentsecops-policy-opa/manifest. Verify the artifact. Stop and obtain explicit user consent before installing or changing files.Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.
Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.
Использование «policy-opa». Запросить политику безопасности Kubernetes pod.
Ожидаемый результат:
Набросок политики Rego, которая запрещает привилегированные containers, требует выполнения не от root и объясняет соответствующие шаги развертывания Gatekeeper.
Использование «policy-opa». Запросить валидацию политик Terraform в CI.
Ожидаемый результат:
Использование «policy-opa». Запросить сопоставление контролей SOC2.
Ожидаемый результат:
План сопоставления контролей с политиками, который связывает каждое требование с правилами Rego, тестами, сбором доказательств и аудиторской отчетностью.
The skill is a legitimate OPA policy-as-code guide with many static false positives caused by Markdown code blocks, Rego keywords, and examples that intentionally detect insecure infrastructure patterns. Confirmed residual risks are limited to unpinned external download or apply commands and CI examples that evaluate Terraform plan JSON, which can contain sensitive values if users print or archive outputs carelessly.
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.
Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.
https://skillstore.io/skills/agentsecops-policy-opa/audits/12?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/agentsecops-policy-opa?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/agentsecops-policy-opa?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-policy-opa/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/agentsecops-policy-opa.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>AgentSecOps. (2026). policy-opa security audit report (audit version 12) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-policy-opa/audits/12@techreport{agentsecops-agentsecops-policy-opa-2026,
author = {AgentSecOps},
title = {policy-opa security audit report (audit version 12)},
institution = {Skillstore},
year = {2026},
number = {12},
url = {https://skillstore.io/skills/agentsecops-policy-opa/audits/12},
note = {Author version 0.1.0}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "policy-opa security audit report (audit version 12)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-09"
url: "https://skillstore.io/skills/agentsecops-policy-opa/audits/12"
identifiers:
- type: other
value: "skillstore:agentsecops-policy-opa:audit:12"
description: "Skillstore immutable audit report identifier"
Создавайте политики Rego и ограничения Gatekeeper, которые блокируют привилегированные pods, отсутствующие метки или небезопасные настройки runtime.
Проверяйте изменения Terraform или CloudFormation перед развертыванием и прерывайте CI при обнаружении небезопасных шаблонов сети, хранилища или IAM.
Преобразуйте контроли SOC2, PCI-DSS, GDPR, HIPAA, NIST или ISO27001 в тестируемые политики OPA и отчеты.
Use the policy-opa skill to write a simple Rego policy that denies Kubernetes pods running as privileged containers.
Use the policy-opa skill to create unit tests for this Rego policy and explain what each test proves.
Use the policy-opa skill to design a CI workflow that tests OPA policies and blocks deployment when violations exist.
Use the policy-opa skill to map these compliance requirements to OPA policies, tests, and audit report outputs.
Автор
AgentSecOpsЛицензия
MIT
Версия автора
v0.1.0
Ревизия Skillstore
r1
Ссылка
1ffa7643651792ccb4bd3b15d924d2c97edff755
Актуальность поддержки
18.07.2026
Использование
7 загрузок · 489 просмотров
Структура файлов
Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Проверка Dockerfile-файлов с помощью Hadolint
В Dockerfile-файлах могут скрываться небезопасные пакеты, root-пользователи, слабые entrypoints и ошибки обработки секретов. Этот навык помогает выполнять проверки Hadolint, настраивать CI-гейты и планировать исправления до сборки образов.
Запуск DAST-сканирований Nuclei
Ручные проверки уязвимостей пропускают известные CVE и проблемы конфигурации в веб-приложениях и API. Этот навык помогает планировать сканирования Nuclei, настраивать CI-процессы и анализировать результаты.
Сканирование кода с помощью Semgrep SAST
Командам разработки нужен воспроизводимый статический анализ безопасности без создания правил с нуля. Этот навык помогает с запуском сканирований Semgrep, сопоставлением с OWASP и CWE, планированием исправлений и интеграцией с CI.
Сканирование контейнеров и зависимостей с помощью Trivy
Неизвестные CVE и ошибки конфигурации могут задерживать безопасные релизы. Этот навык помогает выполнять сканирования Trivy, создавать SBOM и расставлять приоритеты исправлений в распространенных рабочих процессах доставки.
Сканирование веб-приложений с помощью OWASP ZAP
Тестирование веб-безопасности во время выполнения сложно стандартизировать между командами. Этот skill предоставляет рабочие процессы OWASP ZAP для авторизованных сканирований, тестирования API, аутентификации и отчетности в CI/CD.
Аудит мер контроля ISMS по ISO 27001
от alirezarezvani
Аудиты ISMS требуют четкой области охвата, доказательств и приоритетов, основанных на рисках. Этот навык помогает планировать аудит ISO 27001, тестировать меры контроля и готовиться к проверке.
Автоматизация проверок SecOps
от alirezarezvani
Командам безопасности нужны единообразные процессы проверки в разных проектах. Этот skill предоставляет заготовки SecOps CLI и справочные руководства для повторяемых проверок.
Укрепляйте решения в инженерии безопасности
от 89jobrien
Работа в области безопасности часто охватывает архитектуру, идентификацию, соответствие требованиям, тестирование и планирование реагирования. Этот навык дает Claude, Codex и Claude Code структурированные рекомендации по инженерии безопасности.
Управление записями согласий и исключений
от aaron-he-zhu
Доказательства согласия и статус исключения могут быть несогласованными в разных системах. Этот навык поддерживает псевдонимизированные записи, доступные только для добавления, и отдает приоритет текущим проверкам исключения.
Аудит соответствия требованиям Azure и срока действия Key Vault
от microsoft
Командам Azure нужны четкие выводы о соответствии требованиям до того, как риски приведут к сбоям. Этот навык выполняет аудиты с заданной областью и превращает результаты в приоритетные действия.
Безопасные платежные системы для PCI DSS
от wshobson
Платежные системы должны защищать данные держателей карт и сокращать область соответствия требованиям. Этот навык помогает Claude, Codex и Claude Code применять средства контроля PCI DSS с практическими рекомендациями по реализации.