网络安全 Skill技能列表

ZeroTrustArchitectureSkill zero-trust-architecture

4.5

零信任架构是一种基于“永不信任,始终验证”原则的安全模型,用于构建安全的云原生应用。

Semgrep规则变体创建器Skill semgrep-rule-variant-creator

4.5

这个技能用于将现有的Semgrep安全规则移植到新的编程语言,通过适用性分析和测试驱动验证,确保漏洞检测规则在多语言环境中的准确性和有效性。关键词:Semgrep, 规则移植, 安全测试, 代码分析, 漏洞挖掘, 多语言支持, 静态分析

软件安全与应用安全技能Skill software-security-appsec

4.5

这个技能是关于软件安全与应用安全的快速参考指南,专为开发者在2026年构建安全的应用程序而设计。它涵盖了现代安全模式,包括身份认证、授权、输入验证、密码学等关键领域,基于OWASP Top 10:2025、NIST标准、零信任架构和供应链安全等最新标准。技能提供了实施指南、最佳实践、安全评审和漏洞评估方法,帮助团队提升应用安全性并满足合规要求。关键词:软件安全、应用安全、OWASP、零信任、身份认证、授权、输入验证、密码学、API安全、漏洞评估、安全审计、合规、供应链安全。

防滥用API与配置分析Skill sharp-edges

4.5

用于识别API设计、配置模式和接口中的安全隐患,确保开发者在默认情况下遵循安全最佳实践。关键词:API安全、配置审计、防滥用设计、安全默认值、代码审查、易错识别、威胁建模、安全漏洞预防。

安全陷阱规避指南Skill pitfalls-security

4.5

本技能提供软件开发中常见安全陷阱的识别与规避模式,涵盖会话密钥管理、敏感数据缓存、结构化日志记录、环境变量处理等核心安全实践。适用于前后端开发、DevOps及安全审计场景,帮助开发者构建更安全的应用程序。关键词:会话密钥安全、缓存策略、日志脱敏、环境变量、AES-256-GCM、审计日志、安全编码。

恒定时间测试Skill constant-time-testing

4.5

恒定时间测试是一种安全测试技能,用于检测和防止密码学实现中的时序侧信道漏洞。通过分析代码执行时间是否依赖秘密数据,确保恒定时间属性,防止攻击者利用时序差异提取敏感信息。关键词:恒定时间、时序侧信道、密码学安全、漏洞检测、安全测试、密码学实现、时序攻击、侧信道分析。

安全威胁建模器Skill security-threat-modeler

4.5

这个技能是用于系统安全威胁建模的专业工具,通过STRIDE方法论识别软件架构中的潜在威胁和漏洞,进行风险评估,并生成详细的缓解计划,适用于网络安全审计和架构设计。关键词:安全威胁建模、STRIDE、风险评估、漏洞识别、系统安全、威胁分析。

SAST配置Skill sast-configuration

4.5

本技能用于配置静态应用安全测试(SAST)工具,如Semgrep、SonarQube和CodeQL,实现自动化漏洞检测,集成到CI/CD管道,创建自定义安全规则,优化扫描性能,减少误报,并支持多编程语言安全扫描。关键词:SAST、安全扫描、DevSecOps、代码安全、漏洞检测、CI/CD集成。

Semgrep规则生成器Skill semgrep-rule-creator

4.5

此技能专用于创建高质量的Semgrep规则,用于检测代码中的安全漏洞、错误模式和特定代码模式。通过优先使用污点模式来提高精确度,适用于静态分析、安全审计和漏洞挖掘,关键词包括Semgrep、安全漏洞、静态分析、污点模式、漏洞挖掘。

安全工程Skill security-engineering

4.5

安全工程技能,专注于构建和维护安全的信息系统。涵盖安全架构设计、身份验证授权、威胁建模、合规控制、安全开发、事件响应等核心领域。关键词:安全工程、网络安全、安全架构、零信任、身份认证、授权、OWASP、合规、SOC2、HIPAA、PCI-DSS、事件响应、安全开发、SAST、DAST、密钥管理。

TLS实施技能Skill implementing-tls

4.5

本技能专注于配置TLS证书和加密,用于安全网络通信,包括HTTPS设置、服务间安全连接、相互TLS(mTLS)实现、证书生命周期管理和问题调试。适用于Web应用、微服务架构和零信任网络。关键词:TLS, HTTPS, 证书管理, 加密, 网络安全, mTLS, 零信任架构, 云原生。

安全所有权映射工具Skill security-ownership-map

4.5

安全所有权映射技能用于分析Git仓库历史,构建人员与文件之间的安全所有权拓扑图,计算总线因子和敏感代码所有权,识别孤儿代码、隐藏所有者等安全风险,支持导出CSV/JSON格式用于图数据库和可视化分析。关键词:安全所有权分析、Git历史分析、总线因子计算、敏感代码检测、风险审计。