网络安全 Skill技能列表
ZeroTrustArchitectureSkill zero-trust-architecture
零信任架构是一种基于“永不信任,始终验证”原则的安全模型,用于构建安全的云原生应用。
SpecStory安全守卫Skill specstory-guard
SpecStory 安全守卫是一个用于扫描.specstory/history文件中潜在秘密的预提交钩子工具,旨在防止在Git提交过程中意外泄露敏感信息,如API密钥、令牌和私钥。它支持自定义允许列表,自动检测常见秘密模式,并在发现秘密时阻止提交。关键词:预提交钩子、秘密扫描、安全审计、Git安全、DevOps工具。
恒定时间测试Skill constant-time-testing
恒定时间测试是一种安全测试技能,用于检测和防止密码学实现中的时序侧信道漏洞。通过分析代码执行时间是否依赖秘密数据,确保恒定时间属性,防止攻击者利用时序差异提取敏感信息。关键词:恒定时间、时序侧信道、密码学安全、漏洞检测、安全测试、密码学实现、时序攻击、侧信道分析。
防滥用API与配置分析Skill sharp-edges
用于识别API设计、配置模式和接口中的安全隐患,确保开发者在默认情况下遵循安全最佳实践。关键词:API安全、配置审计、防滥用设计、安全默认值、代码审查、易错识别、威胁建模、安全漏洞预防。
软件安全与应用安全技能Skill software-security-appsec
这个技能是关于软件安全与应用安全的快速参考指南,专为开发者在2026年构建安全的应用程序而设计。它涵盖了现代安全模式,包括身份认证、授权、输入验证、密码学等关键领域,基于OWASP Top 10:2025、NIST标准、零信任架构和供应链安全等最新标准。技能提供了实施指南、最佳实践、安全评审和漏洞评估方法,帮助团队提升应用安全性并满足合规要求。关键词:软件安全、应用安全、OWASP、零信任、身份认证、授权、输入验证、密码学、API安全、漏洞评估、安全审计、合规、供应链安全。
安全威胁建模器Skill security-threat-modeler
这个技能是用于系统安全威胁建模的专业工具,通过STRIDE方法论识别软件架构中的潜在威胁和漏洞,进行风险评估,并生成详细的缓解计划,适用于网络安全审计和架构设计。关键词:安全威胁建模、STRIDE、风险评估、漏洞识别、系统安全、威胁分析。
PCI合规Skill pci-compliance
PCI合规技能用于确保支付卡数据的安全处理和支付系统的合规性,实现PCI DSS(支付卡行业数据安全标准)要求。它包括构建安全网络、保护持卡人数据、实施访问控制、监控和测试网络、维护信息安全政策。关键词:PCI DSS、支付安全、数据加密、令牌化、访问控制、审计日志、合规审计、支付卡行业。
TLS实施技能Skill implementing-tls
本技能专注于配置TLS证书和加密,用于安全网络通信,包括HTTPS设置、服务间安全连接、相互TLS(mTLS)实现、证书生命周期管理和问题调试。适用于Web应用、微服务架构和零信任网络。关键词:TLS, HTTPS, 证书管理, 加密, 网络安全, mTLS, 零信任架构, 云原生。
安全工程Skill security-engineering
安全工程技能,专注于构建和维护安全的信息系统。涵盖安全架构设计、身份验证授权、威胁建模、合规控制、安全开发、事件响应等核心领域。关键词:安全工程、网络安全、安全架构、零信任、身份认证、授权、OWASP、合规、SOC2、HIPAA、PCI-DSS、事件响应、安全开发、SAST、DAST、密钥管理。
SAST配置Skill sast-configuration
本技能用于配置静态应用安全测试(SAST)工具,如Semgrep、SonarQube和CodeQL,实现自动化漏洞检测,集成到CI/CD管道,创建自定义安全规则,优化扫描性能,减少误报,并支持多编程语言安全扫描。关键词:SAST、安全扫描、DevSecOps、代码安全、漏洞检测、CI/CD集成。
Semgrep规则生成器Skill semgrep-rule-creator
此技能专用于创建高质量的Semgrep规则,用于检测代码中的安全漏洞、错误模式和特定代码模式。通过优先使用污点模式来提高精确度,适用于静态分析、安全审计和漏洞挖掘,关键词包括Semgrep、安全漏洞、静态分析、污点模式、漏洞挖掘。
安全陷阱规避指南Skill pitfalls-security
本技能提供软件开发中常见安全陷阱的识别与规避模式,涵盖会话密钥管理、敏感数据缓存、结构化日志记录、环境变量处理等核心安全实践。适用于前后端开发、DevOps及安全审计场景,帮助开发者构建更安全的应用程序。关键词:会话密钥安全、缓存策略、日志脱敏、环境变量、AES-256-GCM、审计日志、安全编码。