网络安全 Skill技能列表
Supabase实时通道安全审计Skill supabase-audit-realtime
此技能用于审计 Supabase Realtime WebSocket 通道,检测未授权订阅和数据暴露等安全漏洞。它包括测试 Postgres 更改、广播和在线状态通道,评估行级安全(RLS)策略的有效性,并提供安全修复建议。关键词:Supabase, Realtime, WebSocket, 安全审计, 渗透测试, RLS 策略, 数据保护, 网络安全。
静态分析Skill static-analysis
静态分析技能专注于使用CodeQL和Semgrep进行代码静态分析,以检测安全漏洞、评估代码质量和确保安全合规。它支持多种编程语言,生成标准SARIF输出,便于集成到开发流程中,如CI/CD管道。关键词:静态代码分析、CodeQL、Semgrep、漏洞扫描、安全审计、代码审查、SARIF格式、自动化安全测试、安全合规扫描。
依赖审计Skill dependency-audit
依赖审计技能用于分析和修复项目依赖中的安全漏洞,通过工具如npm audit和pip-audit,帮助开发者识别和更新易受攻击的包,确保软件安全。关键词:依赖审计、安全漏洞、npm audit、pip-audit、CVE检查、漏洞修复、安全审计、DevOps集成。
Netcat网络工具Skill network-netcat
Netcat(nc)是一个多功能的网络工具,用于网络连接的数据读写、端口扫描、文件传输、反向和绑定shell创建等。它被广泛用于授权的渗透测试环境中,以测试网络连通性、端口可用性、服务枚举和建立隐蔽通信渠道。
sca-blackduckSkill sca-blackduck
使用Synopsys Black Duck进行软件成分分析(SCA),识别开源依赖项中的安全漏洞、许可合规风险和供应链威胁。提供自动化依赖项扫描、CVE映射的漏洞检测、与OWASP和NIST标准一致的许可风险分析和补救指导。
YARA规则编写Skill yara-rule-authoring
这个技能用于编写高质量的YARA-X检测规则来识别恶意软件,包括命名约定、字符串选择、性能优化、从旧版YARA迁移、减少误报等。适用于安全研究人员、恶意软件分析师和网络安全工程师。关键词:YARA-X, 恶意软件检测, 规则编写, 网络安全, 威胁狩猎, IOC, 签名, crx模块, dex模块。
高级信息安全管理体系审计专家Skill isms-audit-expert
该技能用于内部和外部信息安全管理体系(ISMS)审计,提供ISO 27001合规验证、安全控制评估、风险审计计划、技术安全测试集成和网络安全合规支持。关键词:ISMS审计,ISO 27001,安全审计,合规验证,信息安全管理,网络安全审计。
依赖项审计器Skill dependency-auditor
该技能用于自动化扫描项目依赖项的安全漏洞,识别已知漏洞如CVEs,检查过时包,检测供应链安全问题,并提供详细的修复建议和报告,关键词包括:依赖项审计、安全漏洞、CVEs、供应链安全、修复建议、漏洞评估。
模糊测试操作技能Skill FuzzingOperationsSkill
模糊测试操作技能是用于自动化漏洞发现和软件安全测试的专业技能。它通过集成AFL++、libFuzzer等主流模糊测试框架,实现对软件系统的覆盖率引导测试,能够自动发现内存破坏、逻辑错误等安全漏洞。该技能包含测试活动配置、崩溃分析、覆盖率监控等完整工作流,适用于安全研究、漏洞挖掘、CI/CD集成等场景。关键词:模糊测试、漏洞挖掘、AFL++、libFuzzer、安全测试、覆盖率引导、崩溃分析、自动化测试、软件安全、漏洞发现。
安全扫描器Skill security-scanner
安全扫描器技能是一个自动化代码安全审计工具,用于执行全面的应用程序安全测试。它集成了SAST静态应用安全测试、依赖项漏洞扫描、密钥泄露检测、容器镜像安全扫描、许可证合规性检查以及SBOM软件物料清单生成等功能。通过整合Semgrep、CodeQL、Snyk、OWASP、gitleaks、Trivy等主流安全工具,帮助开发团队在CI/CD流水线中自动化发现代码漏洞、第三方库风险、硬编码密钥、容器安全等问题,并提供详细的漏洞报告和修复建议,提升软件开发生命周期的安全性。
ffuf-快速Web模糊测试器Skill dast-ffuf
ffuf 是一个用 Go 语言编写的快速 Web 模糊测试器,用于发现 Web 应用程序中的隐藏资源、测试参数和进行全面的 Web 应用程序侦察。
API安全最佳实践Skill api-security-best-practices
这个技能用于实现安全的API设计模式,包括身份认证、授权、输入验证、速率限制和防护常见API漏洞。适用于REST、GraphQL和WebSocket API的安全实施,帮助开发者构建和保护API接口,防止攻击如SQL注入、DDoS等。关键词:API安全、身份认证、授权、输入验证、速率限制、OWASP、JWT、OAuth、网络安全、后端开发。