Навыки sast-horusec
📦

sast-horusec

v0.1.0 Ревизия содержимого r2 Критично ⚙️ Внешние команды🌐 Доступ к сети📁 Доступ к файловой системе🔑 Переменные окружения⚡ Содержит скрипты

Запуск Horusec SAST в CI и локальных репозиториях

Командам безопасности нужен единообразный статический анализ для разных языков и пайплайнов. Этот навык помогает со сканированиями Horusec, проверками секретов, настройкой CI и триажем обнаруженных проблем.

Поддерживает: Claude Codex Code(CC)
⚠️ 38 Плохо

Установить с помощью моего Агента

Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.

Запрос агента
Review the Skillstore skill "sast-horusec" from https://skillstore.io/skills/agentsecops-sast-horusec.md and its manifest at https://skillstore.io/api/skills/agentsecops-sast-horusec/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.

Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.

Ресурсы для AI-агентов

Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.

Протестировать

Использование «sast-horusec». Scan a Python API repository for SAST and secrets.

Ожидаемый результат:

  • План сканирования с предварительными требованиями, параметрами Horusec и ожидаемыми файлами отчетов.
  • Сводка триажа, сгруппированная по критическим, высоким, средним и низким находкам.
  • Контрольный список исправлений для ротации секретов и изменений уязвимого кода.

Использование «sast-horusec». Add Horusec to a pull request workflow.

Ожидаемый результат:

  • План CI workflow с хранением артефактов и порогами серьезности.
  • Заметки о закреплении actions, предотвращении небезопасных шаблонов установщиков и ограничении прав токенов.
  • Рекомендации по обратной связи для разработчиков в комментариях к pull request и записях аудита.

Использование «sast-horusec». Explain whether a reported SQL injection finding is valid.

Ожидаемый результат:

  • Проверка находки, которая анализирует поток данных, построение запросов и существующие меры контроля.
  • Рекомендуемое исправление с использованием параметризованных запросов или методов ORM.
  • Шаг проверки для повторного запуска сканирования и документирования результата.

Аудит безопасности

Критично

Most detections are documentation syntax, secure examples, or reference URLs and are false positives. Confirmed risks include remote installers, Docker socket exposure, unsafe permissions, token exposure, mutable images, and ineffective CI gates.

6
Просканировано файлов
1,886
Проанализировано строк
5
Пункты проверки
0
Ложные срабатывания проигнорированы

Подтверждённые проблемы безопасности (7)

Критично
Pipe to shell pattern
curl -s https://raw.githubusercontent.com/aquasecurity/tfsec/master/scripts/install_linux.sh | bash
The template downloads a mutable remote script and executes it without integrity verification. A compromised source can run arbitrary CI code.
Критично
Pipe to shell pattern
curl -fsSL https://raw.githubusercontent.com/ZupIT/horusec/main/deployments/scripts/install.sh | bas
The installation command pipes an unverified remote script directly into Bash. A compromised branch or account could execute arbitrary code.
Критично
Docker socket access
docker run -v /var/run/docker.sock:/var/run/docker.sock \
The command gives a mutable Horusec container direct Docker socket access. Container compromise can control sibling containers and the host.
Критично
Docker socket access
docker run -v /var/run/docker.sock:/var/run/docker.sock \
The CI example gives a mutable Horusec container direct Docker socket access. Image compromise can control the runner host.
Критично
Docker socket access
sudo chmod 666 /var/run/docker.sock
World-writable Docker socket permissions let any local process control Docker. This commonly provides effective root-level host access.
Критично
Mutable privileged container dependency
The guide runs mutable Horusec images with the host Docker socket, allowing a compromised image to control the host.
Both examples combine a latest image tag with direct host Docker socket access.
Высокий
Declared CI thresholds are not enforced
The pipeline declares critical and high failures, but the IaC stage only warns and leaves its failure command commented.
The declared failure policy directly conflicts with the warning-only IaC result handling.
Пункты проверки возможностей (5)

Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.

Высокий
Git platform tokens
GITHUB_TOKEN: ${{ secrets.GITHUB_TOKEN }}
The workflow passes GITHUB_TOKEN to a mutable third-party action reference. Compromise could abuse the token's granted repository permissions.
Высокий
sudo privilege escalation
sudo chmod 666 /var/run/docker.sock
This command makes the Docker socket world-writable. Any local process could gain Docker control and effective root-level host access.
Высокий
sudo privilege escalation
# Or run with sudo (not recommended for CI/CD)
The troubleshooting guidance suggests running Horusec with sudo, expanding scanner and dependency compromise impact to root-level host access.
Низкий
Hardcoded URL
curl -s https://raw.githubusercontent.com/aquasecurity/tfsec/master/scripts/install_linux.sh | bash
This URL supplies a remote script that is executed immediately without integrity verification. Source compromise could run arbitrary CI code.
Низкий
Hardcoded URL
curl -fsSL https://raw.githubusercontent.com/ZupIT/horusec/main/deployments/scripts/install.sh | bas
This URL supplies a remote installer that is executed immediately without integrity verification. Source compromise could run arbitrary local code.

Факторы риска

⚙️ Внешние команды (50)
🌐 Доступ к сети (22)
📁 Доступ к файловой системе (2)
🔑 Переменные окружения (23)
⚡ Содержит скрипты (2)

Обнаруженные паттерны

Pipe to shell pattern×2Docker socket access×3
Поделиться и цитировать этот отчет

Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.

Открыть версионный отчет
Оценка безопасности

Копировать ссылку на отчёт

https://skillstore.io/skills/agentsecops-sast-horusec/audits/9?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report

Значок Markdown

[![Skillstore security assessment](https://skillstore.io/badges/skills/agentsecops-sast-horusec/security.svg)](https://skillstore.io/skills/agentsecops-sast-horusec?utm_source=security_passport_badge)

Значок HTML

<a href="https://skillstore.io/skills/agentsecops-sast-horusec?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-sast-horusec/security.svg" alt="Skillstore security assessment" loading="lazy"></a>

Встраиваемая карточка

<iframe src="https://skillstore.io/embed/skills/agentsecops-sast-horusec.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>
Академические ссылки (APA · BibTeX · CFF)

Цитата APA

AgentSecOps. (2026). sast-horusec security audit report (audit version 9) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-sast-horusec/audits/9

Цитата BibTeX

@techreport{agentsecops-agentsecops-sast-horusec-2026, author = {AgentSecOps}, title = {sast-horusec security audit report (audit version 9)}, institution = {Skillstore}, year = {2026}, number = {9}, url = {https://skillstore.io/skills/agentsecops-sast-horusec/audits/9}, note = {Author version 0.1.0} }

CITATION.cff

cff-version: 1.2.0 message: "If you use this Skill, cite its author and this versioned security audit report." title: "sast-horusec security audit report (audit version 9)" version: "0.1.0" type: report authors: - name: "AgentSecOps" date-released: "2026-07-23" url: "https://skillstore.io/skills/agentsecops-sast-horusec/audits/9" identifiers: - type: other value: "skillstore:agentsecops-sast-horusec:audit:9" description: "Skillstore immutable audit report identifier"

Оценка Skillstore

Почему такая оценка Достоверность доказательств: Средний
55
Архитектура
100
Сопровождаемость
87
Контент
72
Сообщество
100
Соответствие спецификации

Что вы можете построить

Проверить код перед слиянием

Запустите локальное сканирование Horusec, просмотрите критические находки и подтвердите исправления перед открытием pull request.

Стандартизировать отчеты SAST

Создайте согласованные результаты сканирования, пороги серьезности и заметки по исправлению для процессов проверки безопасности.

Добавить security gates в CI

Используйте шаблоны пайплайнов для запуска проверок SAST, зависимостей, секретов, контейнеров и IaC во время доставки.

Попробуйте эти промпты

Запустить базовое сканирование
Use this skill to plan a Horusec scan for my current repository. Include setup checks, the scan command, and how to read high severity results.
Проверить раскрытие секретов
Guide me through using Horusec to check this repository for exposed secrets. Include steps for validation, rotation, and documenting remediation.
Спроектировать сканирование в CI
Create a CI plan that runs Horusec with JSON output, stores artifacts, and fails the build on critical findings. Include hardening recommendations.
Триаж сложных находок
Help me triage Horusec findings across a monorepo. Group results by severity, map them to CWE or OWASP, and propose remediation priorities.

Лучшие практики

  • Закрепляйте образы сканера, actions и контрольные суммы установщика перед использованием примеров в production.
  • Храните отчеты сканирования как артефакты с ограниченным доступом, потому что они могут содержать чувствительный контекст кода.
  • Регулярно пересматривайте принятые ложные срабатывания и документируйте бизнес-причину.

Избегать

  • Не монтируйте Docker socket хоста в контейнеры сканера на shared runners.
  • Не передавайте удаленные установочные скрипты напрямую в shell через pipe.
  • Не считайте вывод сканера доказательством безопасности без проверки человеком.

Часто задаваемые вопросы

Что помогает делать этот навык?
Он помогает планировать и выполнять сканирования Horusec SAST, проверки секретов, интеграцию с CI и триаж обнаруженных проблем безопасности.
Запускает ли навык Horusec автоматически?
Нет. Он предоставляет команды, workflow и рекомендации по проверке. Вы запускаете сканер в своей собственной среде.
Какие инструменты требуются?
Обычно требуются Horusec, Git и либо Docker, либо локальные инструменты безопасности для языков проекта.
Может ли он находить секреты в истории git?
Да. Рекомендации включают анализ истории git с помощью Horusec и последующие шаги для ротации учетных данных.
Безопасно ли копировать шаблоны CI напрямую?
Нет. Перед использованием в production закрепите actions, версии и контрольные суммы, а также удалите небезопасные шаблоны с Docker socket.
Как следует обрабатывать ложные срабатывания?
Проверяйте каждую находку, документируйте принятие риска, добавляйте ограниченные правила игнорирования и регулярно пересматривайте принятые находки.

Сведения для разработчиков

Автор

AgentSecOps

Лицензия

MIT

Версия автора

v0.1.0

Ревизия Skillstore

r2

Ссылка

9e952417e76879bc9d853e1b8b2cd6d6d8d4a1c2

Актуальность поддержки

28.07.2026

Использование

5 загрузок · 354 просмотров

Структура файлов

Больше от AgentSecOps

Показать все
📦

pytm

81

Создание моделей угроз pytm как кода

Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.

Безопасность и соответствие требованиям Просмотр
📦

container-hadolint

72

Проверка Dockerfile-файлов с помощью Hadolint

В Dockerfile-файлах могут скрываться небезопасные пакеты, root-пользователи, слабые entrypoints и ошибки обработки секретов. Этот навык помогает выполнять проверки Hadolint, настраивать CI-гейты и планировать исправления до сборки образов.

Безопасность и соответствие требованиям Просмотр
📦

dast-nuclei

38

Запуск DAST-сканирований Nuclei

Ручные проверки уязвимостей пропускают известные CVE и проблемы конфигурации в веб-приложениях и API. Этот навык помогает планировать сканирования Nuclei, настраивать CI-процессы и анализировать результаты.

Безопасность и соответствие требованиям Просмотр
📦

sast-semgrep

38

Сканирование кода с помощью Semgrep SAST

Командам разработки нужен воспроизводимый статический анализ безопасности без создания правил с нуля. Этот навык помогает с запуском сканирований Semgrep, сопоставлением с OWASP и CWE, планированием исправлений и интеграцией с CI.

Безопасность и соответствие требованиям Просмотр
📦

sca-trivy

38

Сканирование контейнеров и зависимостей с помощью Trivy

Неизвестные CVE и ошибки конфигурации могут задерживать безопасные релизы. Этот навык помогает выполнять сканирования Trivy, создавать SBOM и расставлять приоритеты исправлений в распространенных рабочих процессах доставки.

Безопасность и соответствие требованиям Просмотр
📦

dast-zap

38

Сканирование веб-приложений с помощью OWASP ZAP

Тестирование веб-безопасности во время выполнения сложно стандартизировать между командами. Этот skill предоставляет рабочие процессы OWASP ZAP для авторизованных сканирований, тестирования API, аутентификации и отчетности в CI/CD.

Безопасность и соответствие требованиям Просмотр
Показать все
📦

vulnerability-scanner

75

Оценка риска уязвимостей с рекомендациями OWASP

от sickn33

При проверках безопасности часто упускается контекст, когда находки перечислены без путей атаки или бизнес-риска. Этот skill сочетает рекомендации OWASP, локальные проверки и подсказки по приоритизации для практической работы над безопасностью.

Безопасность и соответствие требованиям Просмотр
📦

security-scanning-security-sast

38

Сканирование кода на уязвимости безопасности

от sickn33

Командам нужны повторяемые проверки безопасности исходного кода перед выпуском. Этот навык помогает настраивать SAST-инструменты, разбирать результаты и сопоставлять исправления с паттернами безопасного программирования.

Безопасность и соответствие требованиям Просмотр
📦

security-analyzer

80

Анализ рисков безопасности проекта

от Cornjebus

Проверки безопасности замедляются, когда данные о зависимостях, контейнерах и IaC разбросаны по репозиторию. Этот skill инвентаризирует активы, проверяет OSV.dev и готовит черновики приоритизированных отчетов по устранению проблем.

Безопасность и соответствие требованиям Просмотр
📦

sast-configuration

79

Настройка сканирования SAST

от wshobson

Командам безопасности нужна воспроизводимая конфигурация SAST для разных инструментов и репозиториев. Этот навык помогает Claude, Codex и Claude Code с настройкой, тонкой подстройкой и интеграцией с CI/CD.

Безопасность и соответствие требованиям Просмотр
📦

security-sentinel

79

Аудит кода на риски безопасности

от Barnhardt-Enterprises-Inc

Код, критичный для безопасности, легко выпустить со скрытыми уязвимостями в аутентификации, обработке ввода и секретах. Этот навык дает Claude, Codex и Claude Code структурированные справочные материалы по безопасности и рекомендации по сканерам для более безопасных проверок.

Безопасность и соответствие требованиям Просмотр
📦

codebase-cleanup-deps-audit

78

Аудит безопасности зависимостей и лицензионных рисков

от sickn33

Риски зависимостей сложно приоритизировать с учетом уязвимостей, лицензий, обновлений и сигналов цепочки поставок. Этот skill помогает Claude, Codex и Claude Code проводить структурированные аудиты и составлять планы устранения проблем.

Безопасность и соответствие требованиям Просмотр