安全审计 Skill技能列表

Supabase报告比较Skill supabase-report-compare

4.5

这个技能用于比较两个安全审计报告,以跟踪漏洞修复进度、识别新漏洞并提供详细分析和推荐。包含关键词:安全审计、报告比较、漏洞管理、Supabase、DevOps、网络安全。

安全扫描器Skill security-scanner

4.5

安全扫描器技能是一个自动化代码安全审计工具,用于执行全面的应用程序安全测试。它集成了SAST静态应用安全测试、依赖项漏洞扫描、密钥泄露检测、容器镜像安全扫描、许可证合规性检查以及SBOM软件物料清单生成等功能。通过整合Semgrep、CodeQL、Snyk、OWASP、gitleaks、Trivy等主流安全工具,帮助开发团队在CI/CD流水线中自动化发现代码漏洞、第三方库风险、硬编码密钥、容器安全等问题,并提供详细的漏洞报告和修复建议,提升软件开发生命周期的安全性。

安全审计技能Skill security-auditing

4.5

安全审计技能提供全面的安全审计和合规解决方案,包括防篡改日志记录、SIEM系统集成、自动化漏洞评估和合规报告生成。适用于满足GDPR、HIPAA、PCI-DSS等法规要求,确保系统安全并防止数据泄露。关键词:安全审计、合规、日志完整性、SIEM、漏洞扫描、防篡改日志、安全监控。

威胁建模器Skill threat-modeler

4.5

威胁建模器技能是一个专业的网络安全工具,用于在系统设计阶段识别、分析和评估潜在的安全威胁。它支持STRIDE、PASTA和VAST三种主流威胁建模方法,能够自动生成攻击树、分析数据流图,并使用DREAD等方法对威胁进行优先级排序。该技能适用于安全架构审查、API设计规范等场景,帮助开发者和安全工程师在早期发现漏洞,并提供相应的缓解建议,从而构建更安全的软件和系统。关键词:威胁建模,STRIDE,PASTA,VAST,攻击树,数据流图,DREAD,安全分析,漏洞评估,缓解措施。

Supabase实时通道安全审计Skill supabase-audit-realtime

4.5

此技能用于审计 Supabase Realtime WebSocket 通道,检测未授权订阅和数据暴露等安全漏洞。它包括测试 Postgres 更改、广播和在线状态通道,评估行级安全(RLS)策略的有效性,并提供安全修复建议。关键词:Supabase, Realtime, WebSocket, 安全审计, 渗透测试, RLS 策略, 数据保护, 网络安全。

Web安全技能Skill web-security

4.5

本技能专注于Web应用程序安全防护,提供OWASP Top 10漏洞防范、安全头部配置、内容安全策略(CSP)实施、跨站脚本攻击(XSS)与跨站请求伪造(CSRF)预防、安全认证机制及敏感数据处理等核心能力。适用于安全审计、安全实施与合规性检查等流程,是开发者和安全工程师构建安全Web应用的关键工具。关键词:Web安全,OWASP,CSP,XSS防护,CSRF防护,安全头部,漏洞预防,安全审计。

SAST配置Skill sast-configuration

4.5

本技能用于配置静态应用安全测试(SAST)工具,如Semgrep、SonarQube和CodeQL,实现自动化漏洞检测,集成到CI/CD管道,创建自定义安全规则,优化扫描性能,减少误报,并支持多编程语言安全扫描。关键词:SAST、安全扫描、DevSecOps、代码安全、漏洞检测、CI/CD集成。

代码成熟度评估器Skill code-maturity-assessor

4.5

代码成熟度评估器是一个系统性工具,用于基于Trail of Bits的9类别框架分析代码库的成熟度,覆盖算术安全、审计实践、访问控制、复杂性、去中心化、文档、MEV风险、低级代码和测试。它生成专业评分卡和可操作建议,适用于智能合约、区块链项目和一般软件的安全评估与优化。关键词:代码成熟度评估、安全审计、Trail of Bits、智能合约安全、测试覆盖率、文档评估、量化金融安全、区块链审计。

安全审查技能Skill security-review

4.5

这个技能用于在软件开发中进行安全审查,确保代码遵循最佳安全实践,识别潜在漏洞。它提供全面的安全检查清单和模式,涵盖秘密管理、输入验证、SQL注入预防、XSS防护、CSRF防护、速率限制等。关键词:安全审查、代码安全、漏洞识别、安全最佳实践、网络安全、渗透测试、安全审计。

SpecStory安全守卫Skill specstory-guard

4.5

SpecStory 安全守卫是一个用于扫描.specstory/history文件中潜在秘密的预提交钩子工具,旨在防止在Git提交过程中意外泄露敏感信息,如API密钥、令牌和私钥。它支持自定义允许列表,自动检测常见秘密模式,并在发现秘密时阻止提交。关键词:预提交钩子、秘密扫描、安全审计、Git安全、DevOps工具。

防滥用API与配置分析Skill sharp-edges

4.5

用于识别API设计、配置模式和接口中的安全隐患,确保开发者在默认情况下遵循安全最佳实践。关键词:API安全、配置审计、防滥用设计、安全默认值、代码审查、易错识别、威胁建模、安全漏洞预防。

安全审计与加固工具Skill harden

4.5

VPS安全审计与加固工具,用于远程服务器的自动化安全检查和加固,包括系统更新、防火墙配置、SSH安全设置等,提升服务器安全性。关键词:VPS安全、安全审计、服务器加固、自动化安全、网络安全工具。