pytm
81Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Сканирование Python-кода с помощью Bandit SAST
Командам Python нужны быстрые проверки безопасности до того, как код попадет в CI. Этот навык помогает выполнять сканирования Bandit, настраивать pre-commit, сопоставлять результаты с OWASP и CWE, а также устранять проблемы.
Остановитесь и запросите подтверждение перед установкой.
Проверьте план и получите явное согласие пользователя перед изменением файлов.
Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.
Review the Skillstore skill "sast-bandit" from https://skillstore.io/skills/agentsecops-sast-bandit.md and its manifest at https://skillstore.io/api/skills/agentsecops-sast-bandit/manifest. Verify the artifact. Stop and obtain explicit user consent before installing or changing files.Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.
Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.
Использование «sast-bandit». Отчет Bandit содержит находки о жестко заданном пароле и использовании subprocess shell.
Ожидаемый результат:
Использование «sast-bandit». Команда хочет использовать Bandit в pre-commit, не блокируя все устаревшие проблемы.
Ожидаемый результат:
Использование «sast-bandit». Разработчик спрашивает, как устранить небезопасную десериализацию.
Ожидаемый результат:
Избегайте pickle для недоверенных данных. Предпочитайте JSON или MessagePack с валидацией схемы и документируйте любые доверенные внутренние исключения.
Most static matches are false positives from configuration lists, Markdown formatting, references, and labeled vulnerable examples. Confirmed risks include unsafe eval suppression, unvalidated subprocess guidance, fragile xargs filename handling, and unsafe pickle suppression. Third-party hooks and actions also use mutable references.
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.
Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.
https://skillstore.io/skills/agentsecops-sast-bandit/audits/10?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/agentsecops-sast-bandit?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/agentsecops-sast-bandit?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-sast-bandit/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/agentsecops-sast-bandit.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>AgentSecOps. (2026). sast-bandit security audit report (audit version 10) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-sast-bandit/audits/10@techreport{agentsecops-agentsecops-sast-bandit-2026,
author = {AgentSecOps},
title = {sast-bandit security audit report (audit version 10)},
institution = {Skillstore},
year = {2026},
number = {10},
url = {https://skillstore.io/skills/agentsecops-sast-bandit/audits/10},
note = {Author version 0.1.0}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "sast-bandit security audit report (audit version 10)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-sast-bandit/audits/10"
identifiers:
- type: other
value: "skillstore:agentsecops-sast-bandit:audit:10"
description: "Skillstore immutable audit report identifier"
Запускайте Bandit перед merge и разбирайте новые находки по серьезности, уверенности, CWE и категории OWASP.
Используйте руководство по устранению проблем, чтобы заменить небезопасные паттерны SQL, subprocess, криптографии и десериализации.
Настройте Bandit в pre-commit или CI, чтобы находки средней и высокой серьезности блокировали рискованные изменения.
Помоги мне запустить Bandit для этого Python-проекта и объясни уровни серьезности и уверенности простым языком.
Проверь мои находки Bandit, сгруппируй их по приоритету и определи, какие проблемы должны блокировать релиз.
Сопоставь эти Bandit issue IDs с категориями CWE и OWASP Top 10, затем кратко опиши влияние на соответствие требованиям.
Спроектируй политику Bandit для pre-commit и CI для устаревшего Python-сервиса с постепенным внедрением и документированными исключениями.
Автор
AgentSecOpsЛицензия
MIT
Версия автора
v0.1.0
Ревизия Skillstore
r2
Ссылка
9e952417e76879bc9d853e1b8b2cd6d6d8d4a1c2
Актуальность поддержки
26.07.2026
Использование
10 загрузок · 418 просмотров
Структура файлов
Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Проверка Dockerfile-файлов с помощью Hadolint
В Dockerfile-файлах могут скрываться небезопасные пакеты, root-пользователи, слабые entrypoints и ошибки обработки секретов. Этот навык помогает выполнять проверки Hadolint, настраивать CI-гейты и планировать исправления до сборки образов.
Запуск DAST-сканирований Nuclei
Ручные проверки уязвимостей пропускают известные CVE и проблемы конфигурации в веб-приложениях и API. Этот навык помогает планировать сканирования Nuclei, настраивать CI-процессы и анализировать результаты.
Сканирование кода с помощью Semgrep SAST
Командам разработки нужен воспроизводимый статический анализ безопасности без создания правил с нуля. Этот навык помогает с запуском сканирований Semgrep, сопоставлением с OWASP и CWE, планированием исправлений и интеграцией с CI.
Сканирование контейнеров и зависимостей с помощью Trivy
Неизвестные CVE и ошибки конфигурации могут задерживать безопасные релизы. Этот навык помогает выполнять сканирования Trivy, создавать SBOM и расставлять приоритеты исправлений в распространенных рабочих процессах доставки.
Сканирование веб-приложений с помощью OWASP ZAP
Тестирование веб-безопасности во время выполнения сложно стандартизировать между командами. Этот skill предоставляет рабочие процессы OWASP ZAP для авторизованных сканирований, тестирования API, аутентификации и отчетности в CI/CD.
Audit Python Web Apps Before Release
от glenskii
Python teams need repeatable checks for common application security controls. This skill provides configurable pytest coverage with clear evidence, boundaries, and release decisions.
Провести тестирование веб-безопасности по OWASP
от sickn33
Веб-командам нужен повторяемый способ проверки распространенных рисков приложений перед релизом. Этот навык организует тестирование OWASP по фазам, промптам и шагам подготовки отчетности.
Настройка сканирования SAST
от wshobson
Командам безопасности нужна воспроизводимая конфигурация SAST для разных инструментов и репозиториев. Этот навык помогает Claude, Codex и Claude Code с настройкой, тонкой подстройкой и интеграцией с CI/CD.
Аудит приложений на риски безопасности
от 89jobrien
Проверки безопасности могут упускать распространенные уязвимости, когда область проверки, серьезность и способы устранения неясны. Этот навык помогает проводить структурированные аудиты с использованием проверок OWASP, оценки CVSS и шаблонов отчетов.
Аудит кода на риски безопасности
от Barnhardt-Enterprises-Inc
Код, критичный для безопасности, легко выпустить со скрытыми уязвимостями в аутентификации, обработке ввода и секретах. Этот навык дает Claude, Codex и Claude Code структурированные справочные материалы по безопасности и рекомендации по сканерам для более безопасных проверок.
Анализ рисков безопасности приложения
от Bikach
При проверке безопасности можно упустить проблемы, связанные с аутентификацией, обработкой входных данных, API и секретами. Этот навык предоставляет структурированные рекомендации, контрольные списки и способы устранения проблем при работе над безопасностью приложений.