pytm
81Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Сканирование кода с помощью Semgrep SAST
Командам разработки нужен воспроизводимый статический анализ безопасности без создания правил с нуля. Этот навык помогает с запуском сканирований Semgrep, сопоставлением с OWASP и CWE, планированием исправлений и интеграцией с CI.
Этот навык входит в набор
Установите весь набор одной командой, чтобы получить все навыки для задачи.
Остановитесь и запросите подтверждение перед установкой.
Проверьте план и получите явное согласие пользователя перед изменением файлов.
Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.
Review the Skillstore skill "sast-semgrep" from https://skillstore.io/skills/agentsecops-sast-semgrep.md and its manifest at https://skillstore.io/api/skills/agentsecops-sast-semgrep/manifest. Verify the artifact. Stop and obtain explicit user consent before installing or changing files.Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.
Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.
Использование «sast-semgrep». Команда хочет впервые внедрить SAST-покрытие для сервиса на Python и JavaScript.
Ожидаемый результат:
Использование «sast-semgrep». Pull request добавляет находки Semgrep в коде аутентификации.
Ожидаемый результат:
Использование «sast-semgrep». Команде безопасности нужно пользовательское правило для небезопасного чтения файлов.
Ожидаемый результат:
All 109 static findings are false positives from documentation, detection rules, or fixed CI commands; none execute as part of the skill. The audit found flawed SSRF and path-containment guidance, plus unpinned CI dependencies that create supply-chain exposure.
Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.
https://skillstore.io/skills/agentsecops-sast-semgrep/audits/10?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/agentsecops-sast-semgrep?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/agentsecops-sast-semgrep?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-sast-semgrep/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/agentsecops-sast-semgrep.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>AgentSecOps. (2026). sast-semgrep security audit report (audit version 10) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-sast-semgrep/audits/10@techreport{agentsecops-agentsecops-sast-semgrep-2026,
author = {AgentSecOps},
title = {sast-semgrep security audit report (audit version 10)},
institution = {Skillstore},
year = {2026},
number = {10},
url = {https://skillstore.io/skills/agentsecops-sast-semgrep/audits/10},
note = {Author version 0.1.0}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "sast-semgrep security audit report (audit version 10)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-sast-semgrep/audits/10"
identifiers:
- type: other
value: "skillstore:agentsecops-sast-semgrep:audit:10"
description: "Skillstore immutable audit report identifier"
Добавьте проверки Semgrep, которые блокируют критичные находки до merge.
Группируйте находки Semgrep по риску, стандарту и приоритету исправления.
Составляйте правила, специфичные для организации, для повторяющихся небезопасных паттернов.
Помоги мне спланировать сканирование безопасности Semgrep для этого репозитория и выбрать стартовые наборы правил.
Проанализируй эти находки Semgrep, сгруппируй их по риску, сопоставь со стандартами и предложи порядок исправления.
Спроектируй CI-шлюз Semgrep, который отправляет отчеты SARIF и падает только при серьезных подтвержденных находках.
Создай план правила Semgrep для нашего небезопасного helper-паттерна, включая тесты и контроль ложных срабатываний.
Автор
AgentSecOpsЛицензия
MIT
Версия автора
v0.1.0
Ревизия Skillstore
r2
Ссылка
9e952417e76879bc9d853e1b8b2cd6d6d8d4a1c2
Актуальность поддержки
26.07.2026
Использование
11 загрузок · 227 просмотров
Структура файлов
Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Проверка Dockerfile-файлов с помощью Hadolint
В Dockerfile-файлах могут скрываться небезопасные пакеты, root-пользователи, слабые entrypoints и ошибки обработки секретов. Этот навык помогает выполнять проверки Hadolint, настраивать CI-гейты и планировать исправления до сборки образов.
Запуск DAST-сканирований Nuclei
Ручные проверки уязвимостей пропускают известные CVE и проблемы конфигурации в веб-приложениях и API. Этот навык помогает планировать сканирования Nuclei, настраивать CI-процессы и анализировать результаты.
Сканирование контейнеров и зависимостей с помощью Trivy
Неизвестные CVE и ошибки конфигурации могут задерживать безопасные релизы. Этот навык помогает выполнять сканирования Trivy, создавать SBOM и расставлять приоритеты исправлений в распространенных рабочих процессах доставки.
Сканирование веб-приложений с помощью OWASP ZAP
Тестирование веб-безопасности во время выполнения сложно стандартизировать между командами. Этот skill предоставляет рабочие процессы OWASP ZAP для авторизованных сканирований, тестирования API, аутентификации и отчетности в CI/CD.
Сканирование Python-кода с помощью Bandit SAST
Командам Python нужны быстрые проверки безопасности до того, как код попадет в CI. Этот навык помогает выполнять сканирования Bandit, настраивать pre-commit, сопоставлять результаты с OWASP и CWE, а также устранять проблемы.
Настройка сканирования SAST
от wshobson
Командам безопасности нужна воспроизводимая конфигурация SAST для разных инструментов и репозиториев. Этот навык помогает Claude, Codex и Claude Code с настройкой, тонкой подстройкой и интеграцией с CI/CD.
Анализ рисков безопасности приложения
от Bikach
При проверке безопасности можно упустить проблемы, связанные с аутентификацией, обработкой входных данных, API и секретами. Этот навык предоставляет структурированные рекомендации, контрольные списки и способы устранения проблем при работе над безопасностью приложений.
Аудит безопасности приложения с чеклистами OWASP
от ArieGoldkin
При проверках безопасности можно пропустить распространенные риски веб-приложений. Этот навык дает Claude, Codex и Claude Code структурированные проверки OWASP, рабочие процессы сканирования и рекомендации по устранению проблем.
Audit Python Web Apps Before Release
от glenskii
Python teams need repeatable checks for common application security controls. This skill provides configurable pytest coverage with clear evidence, boundaries, and release decisions.
Провести тестирование веб-безопасности по OWASP
от sickn33
Веб-командам нужен повторяемый способ проверки распространенных рисков приложений перед релизом. Этот навык организует тестирование OWASP по фазам, промптам и шагам подготовки отчетности.
Аудит приложений на риски безопасности
от 89jobrien
Проверки безопасности могут упускать распространенные уязвимости, когда область проверки, серьезность и способы устранения неясны. Этот навык помогает проводить структурированные аудиты с использованием проверок OWASP, оценки CVSS и шаблонов отчетов.