pytm
81Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Сканирование контейнеров и зависимостей с помощью Trivy
Неизвестные CVE и ошибки конфигурации могут задерживать безопасные релизы. Этот навык помогает выполнять сканирования Trivy, создавать SBOM и расставлять приоритеты исправлений в распространенных рабочих процессах доставки.
Этот навык входит в набор
Установите весь набор одной командой, чтобы получить все навыки для задачи.
Остановитесь и запросите подтверждение перед установкой.
Проверьте план и получите явное согласие пользователя перед изменением файлов.
Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.
Review the Skillstore skill "sca-trivy" from https://skillstore.io/skills/agentsecops-sca-trivy.md and its manifest at https://skillstore.io/api/skills/agentsecops-sca-trivy/manifest. Verify the artifact. Stop and obtain explicit user consent before installing or changing files.Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.
Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.
Использование «sca-trivy». Оценить, готов ли образ контейнера к production-релизу.
Ожидаемый результат:
Использование «sca-trivy». Создать план исправлений для репозитория с уязвимыми зависимостями.
Ожидаемый результат:
Использование «sca-trivy». Подготовить рекомендации по SBOM для клиентской проверки безопасности.
Ожидаемый результат:
All 73 static findings are false positives caused by Markdown code fences, inline code, reference links, and documented configuration paths. Semantic review found mutable CI references, credential exposure guidance, and an ineffective custom-policy gate. These examples require hardening before publication.
Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.
https://skillstore.io/skills/agentsecops-sca-trivy/audits/9?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/agentsecops-sca-trivy?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/agentsecops-sca-trivy?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-sca-trivy/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/agentsecops-sca-trivy.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>AgentSecOps. (2026). sca-trivy security audit report (audit version 9) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-sca-trivy/audits/9@techreport{agentsecops-agentsecops-sca-trivy-2026,
author = {AgentSecOps},
title = {sca-trivy security audit report (audit version 9)},
institution = {Skillstore},
year = {2026},
number = {9},
url = {https://skillstore.io/skills/agentsecops-sca-trivy/audits/9},
note = {Author version 0.1.0}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "sca-trivy security audit report (audit version 9)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-sca-trivy/audits/9"
identifiers:
- type: other
value: "skillstore:agentsecops-sca-trivy:audit:9"
description: "Skillstore immutable audit report identifier"
Сканируйте образы перед развертыванием и решайте, должны ли критические или высокие уязвимости блокировать релиз.
Проверяйте зависимости проекта, выявляйте исправленные версии и создавайте сфокусированный план исправлений для команд разработки.
Генерируйте SBOM-выводы и суммируйте риски компонентов для аудита, закупок или клиентских проверок безопасности.
Используйте навык Trivy, чтобы спланировать сканирование уязвимостей для образа <image>:<tag>. Объясните предварительные требования, область сканирования и шаги проверки серьезности.
Используйте навык Trivy, чтобы оценить этот репозиторий на наличие CVE в зависимостях. Включите проверки lock-файлов, фильтры серьезности и приоритеты исправлений.
Используйте навык Trivy, чтобы спроектировать CI-сканирование для pull requests. Включите вывод SARIF, критерии провала и рекомендации по обработке артефактов.
Используйте навык Trivy, чтобы определить рабочий процесс сканирования цепочки поставок с проверками образов, проверками IaC, генерацией SBOM, базовыми уровнями и обработкой исключений.
Автор
AgentSecOpsЛицензия
MIT
Версия автора
v0.1.0
Ревизия Skillstore
r2
Ссылка
181fdefcafd96b041926e61c4b2e306ca7e7820e
Актуальность поддержки
26.07.2026
Использование
12 загрузок · 317 просмотров
Структура файлов
📄 SKILL.md
Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Проверка Dockerfile-файлов с помощью Hadolint
В Dockerfile-файлах могут скрываться небезопасные пакеты, root-пользователи, слабые entrypoints и ошибки обработки секретов. Этот навык помогает выполнять проверки Hadolint, настраивать CI-гейты и планировать исправления до сборки образов.
Запуск DAST-сканирований Nuclei
Ручные проверки уязвимостей пропускают известные CVE и проблемы конфигурации в веб-приложениях и API. Этот навык помогает планировать сканирования Nuclei, настраивать CI-процессы и анализировать результаты.
Сканирование кода с помощью Semgrep SAST
Командам разработки нужен воспроизводимый статический анализ безопасности без создания правил с нуля. Этот навык помогает с запуском сканирований Semgrep, сопоставлением с OWASP и CWE, планированием исправлений и интеграцией с CI.
Сканирование веб-приложений с помощью OWASP ZAP
Тестирование веб-безопасности во время выполнения сложно стандартизировать между командами. Этот skill предоставляет рабочие процессы OWASP ZAP для авторизованных сканирований, тестирования API, аутентификации и отчетности в CI/CD.
Сканирование Python-кода с помощью Bandit SAST
Командам Python нужны быстрые проверки безопасности до того, как код попадет в CI. Этот навык помогает выполнять сканирования Bandit, настраивать pre-commit, сопоставлять результаты с OWASP и CWE, а также устранять проблемы.
Сканирование рисков безопасности зависимостей
от sickn33
Уязвимости зависимостей и лицензионные риски сложно отслеживать в разных экосистемах. Этот навык помогает со сканированием, приоритизацией, созданием SBOM и планированием исправлений.
Анализ рисков безопасности проекта
от Cornjebus
Проверки безопасности замедляются, когда данные о зависимостях, контейнерах и IaC разбросаны по репозиторию. Этот skill инвентаризирует активы, проверяет OSV.dev и готовит черновики приоритизированных отчетов по устранению проблем.
Аудит кода на риски безопасности
от Barnhardt-Enterprises-Inc
Код, критичный для безопасности, легко выпустить со скрытыми уязвимостями в аутентификации, обработке ввода и секретах. Этот навык дает Claude, Codex и Claude Code структурированные справочные материалы по безопасности и рекомендации по сканерам для более безопасных проверок.
Аудит безопасности зависимостей и лицензионных рисков
от sickn33
Риски зависимостей сложно приоритизировать с учетом уязвимостей, лицензий, обновлений и сигналов цепочки поставок. Этот skill помогает Claude, Codex и Claude Code проводить структурированные аудиты и составлять планы устранения проблем.
Проверка безопасности проекта
от ByronWilliamsCPA
Проверки безопасности могут пропустить секреты, слабую конфигурацию и риски зависимостей. Этот навык помогает Claude, Codex и Claude Code выполнять структурированные проверки и планировать устранение проблем.
Оценка риска уязвимостей с рекомендациями OWASP
от sickn33
При проверках безопасности часто упускается контекст, когда находки перечислены без путей атаки или бизнес-риска. Этот skill сочетает рекомендации OWASP, локальные проверки и подсказки по приоритизации для практической работы над безопасностью.