pytm
81Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Настройка проверок безопасности Reviewdog
Команды безопасности часто получают вывод сканеров слишком поздно или вне процесса code review. Этот skill помогает направлять результаты reviewdog в pull request с практичными шаблонами CI и рекомендациями по настройке.
Не устанавливайте этот Skill автоматически.
Каноническая политика требует проверки оператором перед любым действием по установке.
Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.
Review the Skillstore skill "reviewdog" from https://skillstore.io/skills/agentsecops-reviewdog.md and its manifest at https://skillstore.io/api/skills/agentsecops-reviewdog/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.
Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.
Использование «reviewdog». Пользователь просит добавить reviewdog в Python-репозиторий.
Ожидаемый результат:
Skill возвращает план CI с Bandit и Semgrep, примечаниями по настройке токенов, порогами ошибок и вариантами репортеров.
Использование «reviewdog». Пользователь просит снизить количество ложных срабатываний в комментариях PR.
Ожидаемый результат:
Skill предлагает фильтрацию diff, пороги серьезности, baseline и места подавления для конкретных инструментов.
Использование «reviewdog». Пользователь просит сопоставить находки сканеров с категориями compliance.
Ожидаемый результат:
Skill сопоставляет распространенные результаты сканеров с категориями CWE и OWASP и объясняет, как включать ссылки в комментарии.
Most static alerts are false positives caused by Markdown code spans, documentation URLs, /dev/null redirection, and references to platform-managed CI tokens. The GitLab template critically downloads a mutable remote installer and pipes it directly to sh. The templates also use predictable temporary files, unpinned CI dependencies, and fail-open secret-scanning patterns.
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.
Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.
https://skillstore.io/skills/agentsecops-reviewdog/audits/9?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/agentsecops-reviewdog?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/agentsecops-reviewdog?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-reviewdog/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/agentsecops-reviewdog.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>AgentSecOps. (2026). reviewdog security audit report (audit version 9) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-reviewdog/audits/9@techreport{agentsecops-agentsecops-reviewdog-2026,
author = {AgentSecOps},
title = {reviewdog security audit report (audit version 9)},
institution = {Skillstore},
year = {2026},
number = {9},
url = {https://skillstore.io/skills/agentsecops-reviewdog/audits/9},
note = {Author version 0.1.0}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "reviewdog security audit report (audit version 9)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-reviewdog/audits/9"
identifiers:
- type: other
value: "skillstore:agentsecops-reviewdog:audit:9"
description: "Skillstore immutable audit report identifier"
Добавить комментарии reviewdog для Bandit, Semgrep и сканирования секретов по новым изменениям в pull request.
Создать повторяемые шаблоны GitHub Actions или GitLab CI для вывода сканеров и блокировки merge.
Снизить шумные находки с помощью фильтрации diff, порогов, baseline и рекомендаций по подавлению для конкретных инструментов.
Настрой reviewdog для Python-проекта. Используй Bandit и Semgrep. Публикуй комментарии только по новым проблемам в pull request.
Создай workflow GitHub Actions, который запускает reviewdog с Bandit, Semgrep, Gitleaks, Hadolint и ShellCheck.
Настрой мою конфигурацию reviewdog так, чтобы блокировать критические находки, комментировать предупреждения и снижать шум до измененных строк.
Спроектируй внедрение reviewdog для репозиториев GitHub и GitLab. Включи разрешения токенов, выбор сканеров и workflow исправления.
Автор
AgentSecOpsЛицензия
MIT
Версия автора
v0.1.0
Ревизия Skillstore
r2
Ссылка
9e952417e76879bc9d853e1b8b2cd6d6d8d4a1c2
Актуальность поддержки
26.07.2026
Использование
9 загрузок · 261 просмотров
Структура файлов
Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Проверка Dockerfile-файлов с помощью Hadolint
В Dockerfile-файлах могут скрываться небезопасные пакеты, root-пользователи, слабые entrypoints и ошибки обработки секретов. Этот навык помогает выполнять проверки Hadolint, настраивать CI-гейты и планировать исправления до сборки образов.
Запуск DAST-сканирований Nuclei
Ручные проверки уязвимостей пропускают известные CVE и проблемы конфигурации в веб-приложениях и API. Этот навык помогает планировать сканирования Nuclei, настраивать CI-процессы и анализировать результаты.
Сканирование кода с помощью Semgrep SAST
Командам разработки нужен воспроизводимый статический анализ безопасности без создания правил с нуля. Этот навык помогает с запуском сканирований Semgrep, сопоставлением с OWASP и CWE, планированием исправлений и интеграцией с CI.
Сканирование контейнеров и зависимостей с помощью Trivy
Неизвестные CVE и ошибки конфигурации могут задерживать безопасные релизы. Этот навык помогает выполнять сканирования Trivy, создавать SBOM и расставлять приоритеты исправлений в распространенных рабочих процессах доставки.
Сканирование веб-приложений с помощью OWASP ZAP
Тестирование веб-безопасности во время выполнения сложно стандартизировать между командами. Этот skill предоставляет рабочие процессы OWASP ZAP для авторизованных сканирований, тестирования API, аутентификации и отчетности в CI/CD.
Настройка сканирования SAST
от wshobson
Командам безопасности нужна воспроизводимая конфигурация SAST для разных инструментов и репозиториев. Этот навык помогает Claude, Codex и Claude Code с настройкой, тонкой подстройкой и интеграцией с CI/CD.
Автоматизация проверок SecOps
от alirezarezvani
Командам безопасности нужны единообразные процессы проверки в разных проектах. Этот skill предоставляет заготовки SecOps CLI и справочные руководства для повторяемых проверок.
Создавайте надежную автоматизацию тестирования
от 89jobrien
Слабые тесты замедляют релизы и скрывают регрессии. Этот навык помогает со стратегией тестирования, TDD, автоматизацией, анализом покрытия и веб-проверками Playwright.
Ревью кода со структурированными проверками качества
от alirezarezvani
При ревью кода можно упустить проблемы качества, безопасности и сопровождаемости. Этот навык помогает проводить структурированные ревью с помощью скриптов, чеклистов и генерации отчетов.
Планируйте надежные тесты во всей кодовой базе
от 0xDarkMatter
Этот skill помогает командам выбирать стратегии тестирования, моки, фикстуры данных, пороги покрытия и CI-паттерны, не смешивая уровни тестирования. Он дает Claude, Codex и Claude Code структурированные рекомендации для unit, integration, end-to-end, TDD и pipeline-тестирования.
Автоматизация DevOps-конвейеров и развертываний
от alirezarezvani
Работа DevOps часто требует повторяемых шаблонов для конвейеров, инфраструктуры и развертываний. Этот навык предоставляет скрипты и справочные руководства для CI/CD, IaC, развертывания и операционного ревью.