Навыки skill-name
📦

skill-name

v0.1.0 Ревизия содержимого r2 Критично ⚙️ Внешние команды🌐 Доступ к сети📁 Доступ к файловой системе🔑 Переменные окружения⚡ Содержит скрипты

Создание шаблонов навыков для операций безопасности

Командам безопасности нужна единообразная структура навыков для аудитов, устранения проблем и руководства по рабочим процессам. Этот шаблон предоставляет стартовые рабочие процессы, справочные материалы, проверки безопасности CI и примеры правил.

Поддерживает: Claude Codex Code(CC)
⚠️ 38 Плохо

Установить с помощью моего Агента

Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.

Запрос агента
Review the Skillstore skill "skill-name" from https://skillstore.io/skills/agentsecops-skill-name.md and its manifest at https://skillstore.io/api/skills/agentsecops-skill-name/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.

Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.

Ресурсы для AI-агентов

Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.

Протестировать

Использование «skill-name». Создайте навык триажа SAST для команды безопасности приложений.

Ожидаемый результат:

  • Краткий обзор, объясняющий, когда следует использовать навык.
  • Пошаговый рабочий процесс триажа с проверкой серьезности и рекомендациями по устранению.
  • Справочные разделы для OWASP, CWE и примеров безопасного кодирования.

Использование «skill-name». Адаптируйте шаблон CI для репозитория с Python и Docker.

Ожидаемый результат:

  • План сканирования, охватывающий зависимости, образы контейнеров, секреты и инфраструктурные файлы.
  • Рекомендуемые имена артефактов, настройки хранения и условия сбоя сборки.
  • Примечание о необходимости закрепить сторонние инструменты и проверить разрешения токена workflow.

Использование «skill-name». Подготовьте содержимое чеклиста реагирования на инциденты для навыка операций безопасности.

Ожидаемый результат:

  • Поэтапный рабочий процесс для подтверждения, сдерживания, устранения, восстановления и последующих действий.
  • Четкие подсказки по зонам ответственности для затронутых систем, доказательств, учетных данных и коммуникаций.
  • Шаги валидации для чистого восстановления и постинцидентной документации.

Аудит безопасности

Критично

Most detections are Markdown, security examples, or defensive reference material and are false positives. The CI asset contains a confirmed critical supply-chain risk because it pipes an unpinned remote installer directly to Bash.

6
Просканировано файлов
1,687
Проанализировано строк
1
Пункты проверки
0
Ложные срабатывания проигнорированы

Подтверждённые проблемы безопасности (1)

Критично
Pipe to shell pattern
curl -s https://raw.githubusercontent.com/aquasecurity/tfsec/master/scripts/install_linux.sh | bash
The CI template downloads an unpinned installer from a mutable branch and pipes it directly to Bash, enabling upstream supply-chain code execution.
Пункты проверки возможностей (1)

Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.

Критично
Hardcoded URL
curl -s https://raw.githubusercontent.com/aquasecurity/tfsec/master/scripts/install_linux.sh | bash
The CI template downloads an unpinned installer from a mutable branch and pipes it directly to Bash, enabling upstream supply-chain code execution.

Факторы риска

⚙️ Внешние команды (21)
🌐 Доступ к сети (18)
📁 Доступ к файловой системе (2)
🔑 Переменные окружения (23)
⚡ Содержит скрипты (2)

Обнаруженные паттерны

Pipe to shell pattern
Поделиться и цитировать этот отчет

Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.

Открыть версионный отчет
Оценка безопасности

Копировать ссылку на отчёт

https://skillstore.io/skills/agentsecops-skill-name/audits/9?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report

Значок Markdown

[![Skillstore security assessment](https://skillstore.io/badges/skills/agentsecops-skill-name/security.svg)](https://skillstore.io/skills/agentsecops-skill-name?utm_source=security_passport_badge)

Значок HTML

<a href="https://skillstore.io/skills/agentsecops-skill-name?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-skill-name/security.svg" alt="Skillstore security assessment" loading="lazy"></a>

Встраиваемая карточка

<iframe src="https://skillstore.io/embed/skills/agentsecops-skill-name.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>
Академические ссылки (APA · BibTeX · CFF)

Цитата APA

AgentSecOps. (2026). skill-name security audit report (audit version 9) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-skill-name/audits/9

Цитата BibTeX

@techreport{agentsecops-agentsecops-skill-name-2026, author = {AgentSecOps}, title = {skill-name security audit report (audit version 9)}, institution = {Skillstore}, year = {2026}, number = {9}, url = {https://skillstore.io/skills/agentsecops-skill-name/audits/9}, note = {Author version 0.1.0} }

CITATION.cff

cff-version: 1.2.0 message: "If you use this Skill, cite its author and this versioned security audit report." title: "skill-name security audit report (audit version 9)" version: "0.1.0" type: report authors: - name: "AgentSecOps" date-released: "2026-07-23" url: "https://skillstore.io/skills/agentsecops-skill-name/audits/9" identifiers: - type: other value: "skillstore:agentsecops-skill-name:audit:9" description: "Skillstore immutable audit report identifier"

Оценка Skillstore

Почему такая оценка Достоверность доказательств: Средний
55
Архитектура
100
Сопровождаемость
87
Контент
70
Сообщество
100
Соответствие спецификации

Что вы можете построить

Создать навык AppSec

Создайте структурированный навык для триажа уязвимостей, руководства по устранению и сопоставления со стандартами безопасности.

Стандартизировать проверки безопасности CI

Адаптируйте шаблон pipeline для SAST, сканирования зависимостей, обнаружения секретов и генерации отчетов.

Документировать рабочие процессы безопасности

Создайте повторяемые чеклисты для реагирования на инциденты, задач secure SDLC и проверок соответствия требованиям.

Попробуйте эти промпты

Создать базовый навык
Используйте этот шаблон, чтобы подготовить черновик навыка безопасности для триажа SAST. Включите область применения, шаги рабочего процесса, справочные материалы и критерии валидации.
Настроить справочные материалы по безопасности
Обновите справочные рекомендации для наших приоритетов OWASP и CWE. Оставьте уязвимые примеры четко помеченными и добавьте безопасные рекомендации по устранению.
Адаптировать сканирование CI
Настройте pipeline безопасности CI для проекта на Python и Node. Включите выбор сканеров, хранение артефактов и пороги отказа.
Проверить риск публикации
Проведите аудит этого настроенного навыка безопасности перед публикацией на предмет небезопасных команд, обработки секретов, prompt injection, неясной области применения и рискованных примеров.

Лучшие практики

  • Замените placeholder-метаданные, примерные ссылки и общие теги перед публикацией.
  • Оставляйте уязвимые примеры четко помеченными и сопровождайте их более безопасными примерами устранения.
  • Закрепляйте инструменты CI и проверяйте разрешения workflow перед использованием сгенерированных pipeline.

Избегать

  • Публикация шаблона без замены placeholder-описаний навыка.
  • Копирование демонстрационного уязвимого кода в production-приложения.
  • Использование команд удаленного установщика в CI без закрепления версии или проверок целостности.

Часто задаваемые вопросы

Это готовый сканер безопасности?
Нет. Это шаблон для создания навыков операций безопасности и вспомогательных ресурсов.
Может ли он помочь с рабочими процессами Claude, Codex и Claude Code?
Да. Метаданные навыка указывают поддержку Claude, Codex и Claude Code.
Какие темы безопасности он охватывает?
Он включает примеры для SAST, сканирования зависимостей, обнаружения секретов, XSS, SQL-инъекций и реагирования на инциденты.
Включает ли он исполняемые scripts?
Сканируемый пакет ссылается на scripts, но этот shard содержит только документацию, справочные материалы и шаблонные assets.
Что нужно изменить перед использованием в production?
Замените placeholders, проверьте примеры, закрепите зависимости CI, проверьте разрешения и согласуйте frameworks с вашей программой.
Почему включены уязвимые примеры?
Они демонстрируют шаблоны обнаружения и устранения. Они должны оставаться четко помеченными и отделенными от безопасных примеров.

Сведения для разработчиков

Автор

AgentSecOps

Лицензия

MIT

Версия автора

v0.1.0

Ревизия Skillstore

r2

Ссылка

181fdefcafd96b041926e61c4b2e306ca7e7820e

Актуальность поддержки

24.07.2026

Использование

5 загрузок · 206 просмотров

Структура файлов

Больше от AgentSecOps

Показать все
📦

pytm

81

Создание моделей угроз pytm как кода

Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.

Безопасность и соответствие требованиям Просмотр
📦

container-hadolint

72

Проверка Dockerfile-файлов с помощью Hadolint

В Dockerfile-файлах могут скрываться небезопасные пакеты, root-пользователи, слабые entrypoints и ошибки обработки секретов. Этот навык помогает выполнять проверки Hadolint, настраивать CI-гейты и планировать исправления до сборки образов.

Безопасность и соответствие требованиям Просмотр
📦

dast-nuclei

38

Запуск DAST-сканирований Nuclei

Ручные проверки уязвимостей пропускают известные CVE и проблемы конфигурации в веб-приложениях и API. Этот навык помогает планировать сканирования Nuclei, настраивать CI-процессы и анализировать результаты.

Безопасность и соответствие требованиям Просмотр
📦

sast-semgrep

38

Сканирование кода с помощью Semgrep SAST

Командам разработки нужен воспроизводимый статический анализ безопасности без создания правил с нуля. Этот навык помогает с запуском сканирований Semgrep, сопоставлением с OWASP и CWE, планированием исправлений и интеграцией с CI.

Безопасность и соответствие требованиям Просмотр
📦

sca-trivy

38

Сканирование контейнеров и зависимостей с помощью Trivy

Неизвестные CVE и ошибки конфигурации могут задерживать безопасные релизы. Этот навык помогает выполнять сканирования Trivy, создавать SBOM и расставлять приоритеты исправлений в распространенных рабочих процессах доставки.

Безопасность и соответствие требованиям Просмотр
📦

dast-zap

38

Сканирование веб-приложений с помощью OWASP ZAP

Тестирование веб-безопасности во время выполнения сложно стандартизировать между командами. Этот skill предоставляет рабочие процессы OWASP ZAP для авторизованных сканирований, тестирования API, аутентификации и отчетности в CI/CD.

Безопасность и соответствие требованиям Просмотр
Показать все
📦

senior-security

81

Усиление проверок безопасности приложений

от alirezarezvani

Проверкам безопасности часто не хватает единообразных чек-листов и переиспользуемых рабочих процессов. Этот навык предоставляет заготовки для проверок безопасности, справочные рекомендации и простые скрипты для отчетности для Claude, Codex и Claude Code.

Безопасность и соответствие требованиям Просмотр
📦

senior-secops

81

Автоматизация проверок SecOps

от alirezarezvani

Командам безопасности нужны единообразные процессы проверки в разных проектах. Этот skill предоставляет заготовки SecOps CLI и справочные руководства для повторяемых проверок.

Безопасность и соответствие требованиям Просмотр
📦

sast-configuration

79

Настройка сканирования SAST

от wshobson

Командам безопасности нужна воспроизводимая конфигурация SAST для разных инструментов и репозиториев. Этот навык помогает Claude, Codex и Claude Code с настройкой, тонкой подстройкой и интеграцией с CI/CD.

Безопасность и соответствие требованиям Просмотр
📦

security-guardian

78

Анализ рисков безопасности приложения

от Bikach

При проверке безопасности можно упустить проблемы, связанные с аутентификацией, обработкой входных данных, API и секретами. Этот навык предоставляет структурированные рекомендации, контрольные списки и способы устранения проблем при работе над безопасностью приложений.

Безопасность и соответствие требованиям Просмотр
📦

security-bluebook-builder

78

Создавайте Security Blue Books для чувствительных приложений

от sickn33

Чувствительным приложениям перед проверкой нужна понятная документация по безопасности. Этот навык помогает Codex, Claude и Claude Code составлять структурированные рекомендации Blue Book.

Безопасность и соответствие требованиям Просмотр