pytm
81Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Генерация SBOM с помощью Syft
Командам нужны точные SBOM для отслеживания зависимостей, уязвимостей и лицензий. Этот навык помогает выстраивать рабочие процессы Syft для контейнеров, файловых систем, CI-конвейеров и подписанных аттестаций.
Не устанавливайте этот Skill автоматически.
Каноническая политика требует проверки оператором перед любым действием по установке.
Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.
Review the Skillstore skill "sbom-syft" from https://skillstore.io/skills/agentsecops-sbom-syft.md and its manifest at https://skillstore.io/api/skills/agentsecops-sbom-syft/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.
Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.
Использование «sbom-syft». Сгенерируй SBOM для производственного образа контейнера.
Ожидаемый результат:
Краткий рабочий процесс Syft с подтверждением цели, выбором формата вывода, рекомендациями по хранению и проверками валидации.
Использование «sbom-syft». Сравни SBOM для двух релизов приложения.
Ожидаемый результат:
Сводка изменений зависимостей, охватывающая добавленные пакеты, удаленные пакеты, изменения версий и приоритеты проверки.
Использование «sbom-syft». Спланируй генерацию SBOM для CI/CD.
Ожидаемый результат:
Схема конвейера с настройкой сканера, хранением артефактов, блокировками по уязвимостям и шагами подписания.
Most detections are false positives caused by Markdown formatting, defensive examples, or fixed local operations. The template still includes a critical pipe-to-shell installer and instructions that download mutable artifacts without integrity verification. It also exposes a GitHub token to an unpinned action and contains CI controls that can fail open.
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.
Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.
https://skillstore.io/skills/agentsecops-sbom-syft/audits/9?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/agentsecops-sbom-syft?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/agentsecops-sbom-syft?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-sbom-syft/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/agentsecops-sbom-syft.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>AgentSecOps. (2026). sbom-syft security audit report (audit version 9) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-sbom-syft/audits/9@techreport{agentsecops-agentsecops-sbom-syft-2026,
author = {AgentSecOps},
title = {sbom-syft security audit report (audit version 9)},
institution = {Skillstore},
year = {2026},
number = {9},
url = {https://skillstore.io/skills/agentsecops-sbom-syft/audits/9},
note = {Author version 0.1.0}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "sbom-syft security audit report (audit version 9)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-sbom-syft/audits/9"
identifiers:
- type: other
value: "skillstore:agentsecops-sbom-syft:audit:9"
description: "Skillstore immutable audit report identifier"
Генерируйте SBOM в формате CycloneDX или SPDX для релизных образов перед развертыванием.
Прикрепляйте артефакты SBOM и аттестации к результатам сборки для записей о происхождении.
Используйте выходные данные Syft, чтобы определить лицензии пакетов и подготовить материалы для проверки соответствия требованиям.
Помоги мне сгенерировать CycloneDX SBOM для моего образа контейнера с помощью Syft. Спроси имя образа, если оно не указано.
Проведи меня через создание SBOM для этой директории проекта. Включи выбор формата, исключения и шаги проверки.
Проверь мой CI-конвейер и добавь генерацию SBOM с загрузкой артефактов. Зафиксируй версии инструментов и избегай удаленных установщиков через оболочку.
Спроектируй рабочий процесс управления SBOM и уязвимостями для релиза многоархитектурного контейнера. Включи подписание, проверку и хранение доказательств.
Автор
AgentSecOpsЛицензия
MIT
Версия автора
v0.1.0
Ревизия Skillstore
r2
Ссылка
9e952417e76879bc9d853e1b8b2cd6d6d8d4a1c2
Актуальность поддержки
24.07.2026
Использование
7 загрузок · 386 просмотров
Структура файлов
Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Проверка Dockerfile-файлов с помощью Hadolint
В Dockerfile-файлах могут скрываться небезопасные пакеты, root-пользователи, слабые entrypoints и ошибки обработки секретов. Этот навык помогает выполнять проверки Hadolint, настраивать CI-гейты и планировать исправления до сборки образов.
Запуск DAST-сканирований Nuclei
Ручные проверки уязвимостей пропускают известные CVE и проблемы конфигурации в веб-приложениях и API. Этот навык помогает планировать сканирования Nuclei, настраивать CI-процессы и анализировать результаты.
Сканирование кода с помощью Semgrep SAST
Командам разработки нужен воспроизводимый статический анализ безопасности без создания правил с нуля. Этот навык помогает с запуском сканирований Semgrep, сопоставлением с OWASP и CWE, планированием исправлений и интеграцией с CI.
Сканирование контейнеров и зависимостей с помощью Trivy
Неизвестные CVE и ошибки конфигурации могут задерживать безопасные релизы. Этот навык помогает выполнять сканирования Trivy, создавать SBOM и расставлять приоритеты исправлений в распространенных рабочих процессах доставки.
Сканирование веб-приложений с помощью OWASP ZAP
Тестирование веб-безопасности во время выполнения сложно стандартизировать между командами. Этот skill предоставляет рабочие процессы OWASP ZAP для авторизованных сканирований, тестирования API, аутентификации и отчетности в CI/CD.
Сканирование рисков безопасности зависимостей
от sickn33
Уязвимости зависимостей и лицензионные риски сложно отслеживать в разных экосистемах. Этот навык помогает со сканированием, приоритизацией, созданием SBOM и планированием исправлений.
Аудит безопасности зависимостей и лицензионных рисков
от sickn33
Риски зависимостей сложно приоритизировать с учетом уязвимостей, лицензий, обновлений и сигналов цепочки поставок. Этот skill помогает Claude, Codex и Claude Code проводить структурированные аудиты и составлять планы устранения проблем.
Audit AI Agent Skills Before Installation
от superagent-ai
Unvetted agent skills can hide prompt injection, credential theft, persistence, or unsafe dependencies. This skill combines offline scanning with guided semantic review.
Аудит безопасности зависимостей и генерация SBOM
от Doyajin174
Обновления зависимостей могут добавлять уязвимые или ненадежные пакеты. Этот skill помогает проводить аудит, безопаснее обновлять зависимости, создавать SBOM и настраивать проверки в CI.
Аудит безопасности зависимостей и лицензий
от sickn33
Проблемы с зависимостями могут подвергать продукты уязвимостям, конфликтам лицензий и рискам цепочки поставок. Этот навык помогает Claude, Codex и Claude Code проводить аудиты, планировать обновления и готовить отчеты по устранению проблем.
Карта зависимостей проекта
от DNYoussef
Большие деревья зависимостей могут скрывать риски безопасности, версий и архитектуры. Этот навык проводит Claude, Codex и Claude Code через обнаружение зависимостей, анализ графа и подготовку отчетов.