网络安全 Skill技能列表
SIEM日志管理Skill siem-logging
SIEM日志管理技能专注于配置和使用安全信息和事件管理系统,实现集中式安全监控、威胁检测、日志聚合和合规审计。关键词:SIEM、日志聚合、威胁检测、合规、安全审计、安全监控。
安全陷阱分析Skill sharp-edges
该技能用于识别和分析软件设计中的易错点,特别是API、配置和接口,以确保默认安全设置和减少开发人员误用。适用于安全审计、代码审查和设计评估,帮助避免安全失误。关键词:安全设计、API审查、配置验证、易错点识别、默认安全、成功陷阱、安全陷阱、抗误用。
CodeQL安全分析技能Skill codeql
本技能用于运行 CodeQL 静态分析工具,通过过程间数据流和污点追踪技术检测代码中的安全漏洞。支持多种编程语言,包括 Python、JavaScript、Go、Java、C/C++、C#、Ruby、Swift。适用于安全审计、漏洞挖掘和代码安全扫描。关键词:CodeQL, 安全分析, 静态分析, 数据流, 污点追踪, 安全漏洞, 代码审计。
认证与授权专家Skill auth-expert
认证与授权专家技能专注于实现和管理Web应用中的身份验证与授权系统,涵盖JWT令牌生成与验证、OAuth 2.0协议集成、会话管理、基于角色的访问控制(RBAC)和密码安全最佳实践。适用于开发安全登录、API保护、防止未授权访问和数据泄露等场景。关键词:身份验证、授权、JWT、OAuth、RBAC、密码哈希、网络安全、Web安全、令牌管理。
供应商安全问卷Skill vendor-security-questionnaire
供应商安全问卷技能是一个自动化第三方供应商安全评估工具,通过标准化问卷生成、响应解析、安全评分和风险报告生成,帮助企业进行供应商风险管理。该技能支持SIG、CAIQ等多种行业标准问卷,能够自动分析供应商安全态势,识别风险点,生成详细评估报告,并跟踪供应商合规状态。关键词:供应商安全评估,第三方风险管理,安全问卷自动化,供应商合规监控,安全态势评分,风险报告生成,SIG问卷,CAIQ评估,供应商风险管理,GRC集成。
高级安全Skill senior-security
高级安全技能是一个全面的安全工程工具包,提供威胁建模、安全审计和渗透测试自动化等功能。涵盖应用安全、加密实现和合规审计,关键词包括安全工程、渗透测试、安全审计、威胁建模、加密实现和合规审计,适用于安全架构设计、漏洞挖掘和安全合规检查。
dast-zapSkill dast-zap
使用OWASP ZAP进行动态应用安全测试(DAST),包括被动和主动扫描,API测试和OWASP Top 10漏洞检测。
检测-SigmaSkill detection-sigma
Sigma是一个用于描述安全相关日志事件的通用签名格式,类似于Snort在网络流量中的作用和YARA在文件中的作用。这项技能有助于创建、验证和转换Sigma规则,以便在多个SIEM平台上部署,实现检测即代码的工作流程。
ExploitationKnowledgeBaseSkill exploitation-knowledge
这个知识库提供了全面的漏洞利用方法和技术,包括将发现的漏洞转化为实际访问权限、寻找和适配漏洞利用程序、在非交互式环境中工作、建立稳定的shell以及捕获用户标志。关键词包括漏洞发现、漏洞适配、初始访问、Shell稳定化、用户标志捕获。
Semgrep规则创建器Skill semgrep-rule-creator
此技能用于创建自定义Semgrep规则,检测安全漏洞、执行编码标准,并构建特定领域的安全检查,涉及静态代码分析、自动化测试和规则优化,支持多种编程语言,适用于网络安全审计、漏洞挖掘和代码审查。关键词:Semgrep规则创建、安全分析、漏洞检测、编码标准、静态分析、自动化测试、网络安全、CI/CD安全、代码审查。
SupabaseRLS安全审计技能Skill supabase-audit-rls
这个技能用于测试Supabase项目中的行级安全(RLS)策略,识别常见漏洞和错误配置,帮助进行安全审计和漏洞修复。关键词:Supabase、RLS、安全审计、漏洞测试、数据库安全。
PCI-DSS合规评估Skill assess-pci
此技能用于执行PCI-DSS(支付卡行业数据安全标准)合规性评估,包括范围确定、SAQ选择、需求评估和差距分析。关键词:PCI-DSS、合规、安全审计、支付卡数据、风险评估。