pytm
81Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Запуск Horusec SAST в CI и локальных репозиториях
Командам безопасности нужен единообразный статический анализ для разных языков и пайплайнов. Этот навык помогает со сканированиями Horusec, проверками секретов, настройкой CI и триажем обнаруженных проблем.
Не устанавливайте этот Skill автоматически.
Каноническая политика требует проверки оператором перед любым действием по установке.
Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.
Review the Skillstore skill "sast-horusec" from https://skillstore.io/skills/agentsecops-sast-horusec.md and its manifest at https://skillstore.io/api/skills/agentsecops-sast-horusec/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.
Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.
Использование «sast-horusec». Scan a Python API repository for SAST and secrets.
Ожидаемый результат:
Использование «sast-horusec». Add Horusec to a pull request workflow.
Ожидаемый результат:
Использование «sast-horusec». Explain whether a reported SQL injection finding is valid.
Ожидаемый результат:
Most detections are documentation syntax, secure examples, or reference URLs and are false positives. Confirmed risks include remote installers, Docker socket exposure, unsafe permissions, token exposure, mutable images, and ineffective CI gates.
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.
Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.
https://skillstore.io/skills/agentsecops-sast-horusec/audits/9?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/agentsecops-sast-horusec?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/agentsecops-sast-horusec?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-sast-horusec/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/agentsecops-sast-horusec.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>AgentSecOps. (2026). sast-horusec security audit report (audit version 9) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-sast-horusec/audits/9@techreport{agentsecops-agentsecops-sast-horusec-2026,
author = {AgentSecOps},
title = {sast-horusec security audit report (audit version 9)},
institution = {Skillstore},
year = {2026},
number = {9},
url = {https://skillstore.io/skills/agentsecops-sast-horusec/audits/9},
note = {Author version 0.1.0}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "sast-horusec security audit report (audit version 9)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-sast-horusec/audits/9"
identifiers:
- type: other
value: "skillstore:agentsecops-sast-horusec:audit:9"
description: "Skillstore immutable audit report identifier"
Запустите локальное сканирование Horusec, просмотрите критические находки и подтвердите исправления перед открытием pull request.
Создайте согласованные результаты сканирования, пороги серьезности и заметки по исправлению для процессов проверки безопасности.
Используйте шаблоны пайплайнов для запуска проверок SAST, зависимостей, секретов, контейнеров и IaC во время доставки.
Use this skill to plan a Horusec scan for my current repository. Include setup checks, the scan command, and how to read high severity results.
Guide me through using Horusec to check this repository for exposed secrets. Include steps for validation, rotation, and documenting remediation.
Create a CI plan that runs Horusec with JSON output, stores artifacts, and fails the build on critical findings. Include hardening recommendations.
Help me triage Horusec findings across a monorepo. Group results by severity, map them to CWE or OWASP, and propose remediation priorities.
Автор
AgentSecOpsЛицензия
MIT
Версия автора
v0.1.0
Ревизия Skillstore
r2
Ссылка
9e952417e76879bc9d853e1b8b2cd6d6d8d4a1c2
Актуальность поддержки
28.07.2026
Использование
5 загрузок · 354 просмотров
Структура файлов
Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Проверка Dockerfile-файлов с помощью Hadolint
В Dockerfile-файлах могут скрываться небезопасные пакеты, root-пользователи, слабые entrypoints и ошибки обработки секретов. Этот навык помогает выполнять проверки Hadolint, настраивать CI-гейты и планировать исправления до сборки образов.
Запуск DAST-сканирований Nuclei
Ручные проверки уязвимостей пропускают известные CVE и проблемы конфигурации в веб-приложениях и API. Этот навык помогает планировать сканирования Nuclei, настраивать CI-процессы и анализировать результаты.
Сканирование кода с помощью Semgrep SAST
Командам разработки нужен воспроизводимый статический анализ безопасности без создания правил с нуля. Этот навык помогает с запуском сканирований Semgrep, сопоставлением с OWASP и CWE, планированием исправлений и интеграцией с CI.
Сканирование контейнеров и зависимостей с помощью Trivy
Неизвестные CVE и ошибки конфигурации могут задерживать безопасные релизы. Этот навык помогает выполнять сканирования Trivy, создавать SBOM и расставлять приоритеты исправлений в распространенных рабочих процессах доставки.
Сканирование веб-приложений с помощью OWASP ZAP
Тестирование веб-безопасности во время выполнения сложно стандартизировать между командами. Этот skill предоставляет рабочие процессы OWASP ZAP для авторизованных сканирований, тестирования API, аутентификации и отчетности в CI/CD.
Оценка риска уязвимостей с рекомендациями OWASP
от sickn33
При проверках безопасности часто упускается контекст, когда находки перечислены без путей атаки или бизнес-риска. Этот skill сочетает рекомендации OWASP, локальные проверки и подсказки по приоритизации для практической работы над безопасностью.
Сканирование кода на уязвимости безопасности
от sickn33
Командам нужны повторяемые проверки безопасности исходного кода перед выпуском. Этот навык помогает настраивать SAST-инструменты, разбирать результаты и сопоставлять исправления с паттернами безопасного программирования.
Анализ рисков безопасности проекта
от Cornjebus
Проверки безопасности замедляются, когда данные о зависимостях, контейнерах и IaC разбросаны по репозиторию. Этот skill инвентаризирует активы, проверяет OSV.dev и готовит черновики приоритизированных отчетов по устранению проблем.
Настройка сканирования SAST
от wshobson
Командам безопасности нужна воспроизводимая конфигурация SAST для разных инструментов и репозиториев. Этот навык помогает Claude, Codex и Claude Code с настройкой, тонкой подстройкой и интеграцией с CI/CD.
Аудит кода на риски безопасности
от Barnhardt-Enterprises-Inc
Код, критичный для безопасности, легко выпустить со скрытыми уязвимостями в аутентификации, обработке ввода и секретах. Этот навык дает Claude, Codex и Claude Code структурированные справочные материалы по безопасности и рекомендации по сканерам для более безопасных проверок.
Аудит безопасности зависимостей и лицензионных рисков
от sickn33
Риски зависимостей сложно приоритизировать с учетом уязвимостей, лицензий, обновлений и сигналов цепочки поставок. Этот skill помогает Claude, Codex и Claude Code проводить структурированные аудиты и составлять планы устранения проблем.