pytm
81Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Сканирование зависимостей с Black Duck
Риски open source-зависимостей могут замедлять безопасные релизы. Этот навык помогает выполнять сканирования Black Duck, проверку лицензий, генерацию SBOM, интеграцию с CI и планирование исправлений.
Не устанавливайте этот Skill автоматически.
Каноническая политика требует проверки оператором перед любым действием по установке.
Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.
Review the Skillstore skill "sca-blackduck" from https://skillstore.io/skills/agentsecops-sca-blackduck.md and its manifest at https://skillstore.io/api/skills/agentsecops-sca-blackduck/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.
Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.
Использование «sca-blackduck». У сервиса есть критические CVE, неизвестный лицензионный риск и нет процесса SBOM.
Ожидаемый результат:
Использование «sca-blackduck». Команда хочет проверки Black Duck в pull requests.
Ожидаемый результат:
Использование «sca-blackduck». Релиз продукта включает новые open source-компоненты.
Ожидаемый результат:
Most static alerts are false positives caused by Markdown examples, reference URLs, configuration exclusions, and legitimate environment access. Confirmed findings involve unverified remote scripts executed by CI templates and user instructions. Additional review found mutable GitHub Action tags, unsafe Jenkins interpolation, and a pull request comment that reports fixed zero findings.
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.
Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.
https://skillstore.io/skills/agentsecops-sca-blackduck/audits/9?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/agentsecops-sca-blackduck?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/agentsecops-sca-blackduck?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-sca-blackduck/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/agentsecops-sca-blackduck.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>AgentSecOps. (2026). sca-blackduck security audit report (audit version 9) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-sca-blackduck/audits/9@techreport{agentsecops-agentsecops-sca-blackduck-2026,
author = {AgentSecOps},
title = {sca-blackduck security audit report (audit version 9)},
institution = {Skillstore},
year = {2026},
number = {9},
url = {https://skillstore.io/skills/agentsecops-sca-blackduck/audits/9},
note = {Author version 0.1.0}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "sca-blackduck security audit report (audit version 9)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-sca-blackduck/audits/9"
identifiers:
- type: other
value: "skillstore:agentsecops-sca-blackduck:audit:9"
description: "Skillstore immutable audit report identifier"
Просмотрите результаты Black Duck, сопоставьте CVE с категориями риска и расставьте приоритеты исправлений для критических зависимостей приложения.
Адаптируйте шаблоны CI для запуска сканирований Black Duck, публикации артефактов и блокировки сборок при нарушениях политик.
Используйте рекомендации по лицензиям и примеры политик для классификации зависимостей перед утверждением релиза.
Помогите мне спланировать Black Duck SCA-сканирование для этого репозитория. Определите пакетные менеджеры, необходимые секреты, область сканирования и ожидаемые результаты.
Проверьте эти результаты Black Duck. Расставьте приоритеты уязвимостей по серьезности, возможности эксплуатации, роли пакета и доступным исправленным версиям.
Создайте план контроля CI для Black Duck. Включите обработку секретов, артефакты отчетов, пороги отказа и обратную связь для разработчиков.
Создайте дорожную карту исправлений на основе этих результатов SCA и проверки лицензий. Сгруппируйте исправления по зависимости, владельцу, риску, срокам и шагу проверки.
Автор
AgentSecOpsЛицензия
MIT
Версия автора
v0.1.0
Ревизия Skillstore
r2
Ссылка
181fdefcafd96b041926e61c4b2e306ca7e7820e
Актуальность поддержки
26.07.2026
Использование
6 загрузок · 261 просмотров
Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Проверка Dockerfile-файлов с помощью Hadolint
В Dockerfile-файлах могут скрываться небезопасные пакеты, root-пользователи, слабые entrypoints и ошибки обработки секретов. Этот навык помогает выполнять проверки Hadolint, настраивать CI-гейты и планировать исправления до сборки образов.
Запуск DAST-сканирований Nuclei
Ручные проверки уязвимостей пропускают известные CVE и проблемы конфигурации в веб-приложениях и API. Этот навык помогает планировать сканирования Nuclei, настраивать CI-процессы и анализировать результаты.
Сканирование кода с помощью Semgrep SAST
Командам разработки нужен воспроизводимый статический анализ безопасности без создания правил с нуля. Этот навык помогает с запуском сканирований Semgrep, сопоставлением с OWASP и CWE, планированием исправлений и интеграцией с CI.
Сканирование контейнеров и зависимостей с помощью Trivy
Неизвестные CVE и ошибки конфигурации могут задерживать безопасные релизы. Этот навык помогает выполнять сканирования Trivy, создавать SBOM и расставлять приоритеты исправлений в распространенных рабочих процессах доставки.
Сканирование веб-приложений с помощью OWASP ZAP
Тестирование веб-безопасности во время выполнения сложно стандартизировать между командами. Этот skill предоставляет рабочие процессы OWASP ZAP для авторизованных сканирований, тестирования API, аутентификации и отчетности в CI/CD.
Аудит безопасности зависимостей и лицензионных рисков
от sickn33
Риски зависимостей сложно приоритизировать с учетом уязвимостей, лицензий, обновлений и сигналов цепочки поставок. Этот skill помогает Claude, Codex и Claude Code проводить структурированные аудиты и составлять планы устранения проблем.
Аудит безопасности зависимостей
от CuriousLearner
Уязвимости зависимостей создают риски для релиза и повышают подверженность угрозам цепочки поставок. Этот навык помогает Claude, Codex и Claude Code проверять пакеты и планировать исправления.
Аудит безопасности зависимостей и лицензий
от sickn33
Проблемы с зависимостями могут подвергать продукты уязвимостям, конфликтам лицензий и рискам цепочки поставок. Этот навык помогает Claude, Codex и Claude Code проводить аудиты, планировать обновления и готовить отчеты по устранению проблем.
Audit AI Agent Skills Before Installation
от superagent-ai
Unvetted agent skills can hide prompt injection, credential theft, persistence, or unsafe dependencies. This skill combines offline scanning with guided semantic review.
Аудит безопасности зависимостей и генерация SBOM
от Doyajin174
Обновления зависимостей могут добавлять уязвимые или ненадежные пакеты. Этот skill помогает проводить аудит, безопаснее обновлять зависимости, создавать SBOM и настраивать проверки в CI.
Сканирование рисков безопасности зависимостей
от sickn33
Уязвимости зависимостей и лицензионные риски сложно отслеживать в разных экосистемах. Этот навык помогает со сканированием, приоритизацией, созданием SBOM и планированием исправлений.