安全审计 Skill技能列表

安全扫描器Skill security-scanner

4.5

安全扫描器是一款专注于代码安全分析的技能工具,能够自动识别OWASP Top 10常见漏洞(如SQL注入、XSS跨站脚本)、检测代码中硬编码的敏感密钥(如API密钥、密码),并审查应用的安全配置(如HTTP安全头、CORS设置)。它提供具体的漏洞代码示例和安全修复方案,帮助开发者在开发阶段发现并修复安全风险,提升软件安全性,适用于安全审计、代码审查和合规检查等场景。关键词:代码安全扫描、漏洞检测、OWASP Top 10、硬编码密钥检测、安全配置审查、SQL注入防护、XSS防护、输入验证、安全头设置。

Semgrep静态分析工具Skill semgrep

4.5

Semgrep是一款专为快速安全扫描和模式匹配设计的静态分析工具,支持自定义YAML规则编写、污染模式分析、漏洞检测和CI/CD集成。适用于代码安全审计、编码标准执行和自动化测试,关键词包括静态分析、安全扫描、代码漏洞检测、DevOps工具。

CodeQL静态分析Skill codeql

4.5

CodeQL是一种静态代码分析工具,专门用于安全漏洞检测、数据流分析和污点跟踪。它支持跨过程分析,帮助开发者在安全审计、CI/CD集成和自定义查询开发中发现复杂的安全问题。关键词:CodeQL、静态分析、安全漏洞、数据流、污点跟踪、安全审计、CI/CD、自定义查询。

chipsecSkill chipsec

4.5

Chipsec是一个用于UEFI固件静态安全分析的工具,能够解码固件结构,检测已知恶意软件和rootkits,生成EFI可执行文件清单,并提取NVRAM变量。

API安全加固Skill api-security-hardening

4.5

这个技能专注于REST API的安全加固,通过实现认证、速率限制、输入验证和安全头部等措施,保护API免受常见漏洞如注入攻击和CORS问题。适用于生产环境部署、安全审计和深度防御策略,关键词包括API安全、REST API、认证、速率限制、输入验证、安全头部和安全审计。

Supabase服务密钥泄露检测技能Skill supabase-extract-service-key

4.5

这个技能用于检测 Supabase 服务角色密钥是否在客户端代码中意外泄露,防止关键安全漏洞(P0级别)。适用于安全审计、代码审查和生产部署检查。关键词包括:Supabase、服务密钥、安全检测、客户端泄露、P0漏洞、安全审计、渗透测试。

威胁缓解映射Skill threat-mitigation-mapping

4.5

这个技能用于将识别的网络安全威胁映射到相应的安全控制和缓解措施,帮助组织优先安全投资、制定修复路线图、验证控制覆盖范围和设计纵深防御。关键词:威胁映射、安全控制、缓解措施、安全投资、修复计划、控制验证、纵深防御、安全架构。

Horusec多语言静态应用安全扫描器Skill sast-horusec

4.5

Horusec 是一款开源的多语言静态应用安全测试(SAST)工具,支持18种以上编程语言和20多种安全分析工具。它能高效扫描代码漏洞、检测Git历史中的敏感信息泄露,并集成到CI/CD流程中实现安全开发生命周期(SDLC)。适用于开发安全、漏洞管理、DevSecOps等场景,是提升软件安全性的必备工具。关键词:静态应用安全测试,SAST,代码安全扫描,漏洞检测,Git秘密扫描,CI/CD安全集成,多语言安全分析,DevSecOps。

SecurityDocumentationSkill security-documentation

4.5

创建和维护包含政策、指南、合规要求和最佳实践的安全文档,用于安全应用开发和操作,关键词包括安全政策、合规文档、安全指南、事件响应计划、访问控制政策、数据保护政策、漏洞披露政策、安全审计报告。

SecuritySkill security

4.5

该技能涵盖了OWASP安全模式、秘密管理、安全测试等,旨在确保所有项目在合并前通过安全检查,包括输入验证、依赖审计、环境变量管理等关键安全实践。

高级安全工程师Skill senior-security

4.5

高级安全工程师技能涉及威胁建模、漏洞分析、安全架构设计和渗透测试,专注于提升系统安全性和防御能力。关键词:威胁建模、漏洞分析、安全架构、渗透测试。

安全审计Skill AuditingSecurity

4.5

安全审计技能用于通过系统代码分析识别安全漏洞、评估风险并提供修复建议,适用于安全评估、部署前审查、合规验证(如OWASP、PCI-DSS、GDPR)、漏洞调查等场景。关键词:安全审计、漏洞识别、风险评估、代码分析、OWASP、CVSS、安全修复。