pytm
81Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Создание шаблонов навыков для операций безопасности
Командам безопасности нужна единообразная структура навыков для аудитов, устранения проблем и руководства по рабочим процессам. Этот шаблон предоставляет стартовые рабочие процессы, справочные материалы, проверки безопасности CI и примеры правил.
Не устанавливайте этот Skill автоматически.
Каноническая политика требует проверки оператором перед любым действием по установке.
Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.
Review the Skillstore skill "skill-name" from https://skillstore.io/skills/agentsecops-skill-name.md and its manifest at https://skillstore.io/api/skills/agentsecops-skill-name/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.
Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.
Использование «skill-name». Создайте навык триажа SAST для команды безопасности приложений.
Ожидаемый результат:
Использование «skill-name». Адаптируйте шаблон CI для репозитория с Python и Docker.
Ожидаемый результат:
Использование «skill-name». Подготовьте содержимое чеклиста реагирования на инциденты для навыка операций безопасности.
Ожидаемый результат:
Most detections are Markdown, security examples, or defensive reference material and are false positives. The CI asset contains a confirmed critical supply-chain risk because it pipes an unpinned remote installer directly to Bash.
Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.
Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.
https://skillstore.io/skills/agentsecops-skill-name/audits/9?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/agentsecops-skill-name?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/agentsecops-skill-name?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-skill-name/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/agentsecops-skill-name.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>AgentSecOps. (2026). skill-name security audit report (audit version 9) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-skill-name/audits/9@techreport{agentsecops-agentsecops-skill-name-2026,
author = {AgentSecOps},
title = {skill-name security audit report (audit version 9)},
institution = {Skillstore},
year = {2026},
number = {9},
url = {https://skillstore.io/skills/agentsecops-skill-name/audits/9},
note = {Author version 0.1.0}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "skill-name security audit report (audit version 9)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-skill-name/audits/9"
identifiers:
- type: other
value: "skillstore:agentsecops-skill-name:audit:9"
description: "Skillstore immutable audit report identifier"
Создайте структурированный навык для триажа уязвимостей, руководства по устранению и сопоставления со стандартами безопасности.
Адаптируйте шаблон pipeline для SAST, сканирования зависимостей, обнаружения секретов и генерации отчетов.
Создайте повторяемые чеклисты для реагирования на инциденты, задач secure SDLC и проверок соответствия требованиям.
Используйте этот шаблон, чтобы подготовить черновик навыка безопасности для триажа SAST. Включите область применения, шаги рабочего процесса, справочные материалы и критерии валидации.
Обновите справочные рекомендации для наших приоритетов OWASP и CWE. Оставьте уязвимые примеры четко помеченными и добавьте безопасные рекомендации по устранению.
Настройте pipeline безопасности CI для проекта на Python и Node. Включите выбор сканеров, хранение артефактов и пороги отказа.
Проведите аудит этого настроенного навыка безопасности перед публикацией на предмет небезопасных команд, обработки секретов, prompt injection, неясной области применения и рискованных примеров.
Автор
AgentSecOpsЛицензия
MIT
Версия автора
v0.1.0
Ревизия Skillstore
r2
Ссылка
181fdefcafd96b041926e61c4b2e306ca7e7820e
Актуальность поддержки
24.07.2026
Использование
5 загрузок · 206 просмотров
Структура файлов
Создание моделей угроз pytm как кода
Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.
Проверка Dockerfile-файлов с помощью Hadolint
В Dockerfile-файлах могут скрываться небезопасные пакеты, root-пользователи, слабые entrypoints и ошибки обработки секретов. Этот навык помогает выполнять проверки Hadolint, настраивать CI-гейты и планировать исправления до сборки образов.
Запуск DAST-сканирований Nuclei
Ручные проверки уязвимостей пропускают известные CVE и проблемы конфигурации в веб-приложениях и API. Этот навык помогает планировать сканирования Nuclei, настраивать CI-процессы и анализировать результаты.
Сканирование кода с помощью Semgrep SAST
Командам разработки нужен воспроизводимый статический анализ безопасности без создания правил с нуля. Этот навык помогает с запуском сканирований Semgrep, сопоставлением с OWASP и CWE, планированием исправлений и интеграцией с CI.
Сканирование контейнеров и зависимостей с помощью Trivy
Неизвестные CVE и ошибки конфигурации могут задерживать безопасные релизы. Этот навык помогает выполнять сканирования Trivy, создавать SBOM и расставлять приоритеты исправлений в распространенных рабочих процессах доставки.
Сканирование веб-приложений с помощью OWASP ZAP
Тестирование веб-безопасности во время выполнения сложно стандартизировать между командами. Этот skill предоставляет рабочие процессы OWASP ZAP для авторизованных сканирований, тестирования API, аутентификации и отчетности в CI/CD.
Усиление проверок безопасности приложений
от alirezarezvani
Проверкам безопасности часто не хватает единообразных чек-листов и переиспользуемых рабочих процессов. Этот навык предоставляет заготовки для проверок безопасности, справочные рекомендации и простые скрипты для отчетности для Claude, Codex и Claude Code.
Автоматизация проверок SecOps
от alirezarezvani
Командам безопасности нужны единообразные процессы проверки в разных проектах. Этот skill предоставляет заготовки SecOps CLI и справочные руководства для повторяемых проверок.
Настройка сканирования SAST
от wshobson
Командам безопасности нужна воспроизводимая конфигурация SAST для разных инструментов и репозиториев. Этот навык помогает Claude, Codex и Claude Code с настройкой, тонкой подстройкой и интеграцией с CI/CD.
Анализ рисков безопасности приложения
от Bikach
При проверке безопасности можно упустить проблемы, связанные с аутентификацией, обработкой входных данных, API и секретами. Этот навык предоставляет структурированные рекомендации, контрольные списки и способы устранения проблем при работе над безопасностью приложений.
Создавайте Security Blue Books для чувствительных приложений
от sickn33
Чувствительным приложениям перед проверкой нужна понятная документация по безопасности. Этот навык помогает Codex, Claude и Claude Code составлять структурированные рекомендации Blue Book.
Harden Applications Against Security Risks
от addyosmani
Security reviews can miss trust boundaries and unsafe data flows. This skill supplies threat-modeling prompts, OWASP patterns, and practical review checklists.