SKILLEMALL.ai

BC code-security-auditor

Комплексный аудит безопасности кода с помощью ИИ для обнаружения уязвимостей. Охватывает OWASP Top 10, сканирование зависимостей, обнаружение секретов, SAST и предоставляет рекомендации по устранению. Используйте при необходимости проверки безопасности, тестирования на проникновение или аудита соответствия.

машинный переводПоказать оригиналСкрыть оригинал«Comprehensive code security audit with AI-powered vulnerability detect…»

Comprehensive code security audit with AI-powered vulnerability detection. Covers OWASP Top 10, dependency scanning, secret detection, SAST, and provides actionable fix recommendations. Use when security review, penetration testing, or compliance audit is needed.

LeoYeAI/openclaw-master-skills Agent Skills автор: LeoYeAI MIT 20 файлов · 1 скрипт тело ≈ 3 613 токенов Открыть источникgithub.com проанализирован 19 ч назад

Комплексный аудит безопасности кода с помощью ИИ для обнаружения уязвимостей.

Как процесс C 53/100 · Есть пробелы — слабые места: результат и критерий готовности, когда включается, входы и предусловия

АнализаторGitHubAWSРазработкаБезопасностьтип и темы размечены автоматически по тексту скилла
JSON
Технический рейтинг
B
82/100
безопасность, качество, тесты
Безопасность 60%
84
Качество 40%
78
Прогон на моделях
не было
Процессный рейтинг
C
53/100
Есть пробелы
Результат и критерий готовности вес 14
0
Входы и предусловия вес 11
0
Ошибки и развилки вес 10
0
три самых слабых из десяти параметров · все десять

Чем это грозит

Находки средней серьёзности: скорее всего скилл честный, но прочитайте, что именно насторожило сканер.

Утечка данных средняя серьёзность

Ниже описан худший случай для этой категории. Здесь находка средней серьёзности: guard увидел признак, но не доказательство.

Если установить

Инструкции или скрипты отправляют данные наружу: переменные окружения, ключи, содержимое файлов, историю чата. Вы можете не заметить этого в диалоге, потому что агент выполнит отправку как «часть задачи».

Автору

Если отправка не нужна для задачи, уберите её: каталоги помечают такие скиллы как подозрительные и снимают с выдачи. Если нужна, назовите адрес явно, объясните, что именно уходит, и дайте пользователю выключатель.

Как улучшить

    Для прогона на моделях — необязательно
    • Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
    • spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.

    Находки guard · 12

    ✓ Критических и высоких находок нет

    Средние и низкие: 12
    • средняя Утечка данных net-redirectable-api-key llm_integration.py:39
      Скрипт отправляет API-ключ на хост из переменной окружения — ключ можно перенаправить на другой сервер
      API key + configurable base URL from environment
    • низкая Рискованное назначение intent-offensive-security README.md:16
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      | **SAST 静态分析** | 代码流分析、污点追踪 | pentest/security-reviewer |
    • низкая Рискованное назначение intent-offensive-security README.md:224
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      - [pentest/security-reviewer](https://clawhub.com) - SAST 分析
    • низкая Рискованное назначение intent-offensive-security references/owasp-top10.md:17
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      ### 3. pentest/security-reviewer (ClawHub)
    • низкая Опасные команды cmd-eval-dynamic references/owasp-top10.md:89
      Динамическое выполнение кода из декодированного/недоверенного ввода (документация security-скилла)
      os.system(f"ping {user_input}")
      security-скилл
    • низкая Рискованное назначение intent-offensive-security SKILL.md:3
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)
      description: Comprehensive code security audit with AI-powered vulnerability detection. Covers OWASP Top 10, dependency scanning, secret detection, SAST, and provides actionable fix recommendations. U
      детектор
    • низкая Секреты в коде secret-labelled-token test_vulnerable.py:22
      Токен / ключ рядом с меткой (формат неизвестен — проверьте, что это не живой секрет) (значение-заглушка)
      API_KEY = "sk-1…xyz"
      заглушка
    • низкая Секреты в коде secret-password-literal test_vulnerable.py:22
      Захардкоженный пароль / ключ (возможно, пример) (значение-заглушка)
      API_KEY = "sk-1…xyz"
      заглушка
    • низкая Секреты в коде secret-aws-key test_vulnerable.py:23
      AWS access key ID (значение-заглушка)
      AWS_ACCESS_KEY = "AKIA…PLE"
      заглушка
    • низкая Опасные команды cmd-eval-dynamic test_vulnerable.py:40
      Динамическое выполнение кода из декодированного/недоверенного ввода (тестовый файл / пример; документация security-скилла)
      os.system(f"ping -c 4 {host}")
      тестовый файлsecurity-скилл

    Ещё 2 совпадений отнесены к цитатам в документации скилла по безопасности и не считаются находками.

    Просканировано файлов: 19. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.

    По спецификации Agent Skills

    ✓ По спецификации Agent Skills замечаний нет

    Процессный рейтинг: все десять параметров 53/100

    • 0Результат и критерий готовности. Не сказано, что считать результатом
    • 0Входы и предусловия. Не сказано, что нужно иметь на входе
    • 0Ошибки и развилки. Линейный процесс без обработки сбоев
    • 0Отчётность по ходу. Скилл ничего не сообщает по ходу работы
    • 20Когда включается. Не сказано, при каком запросе скилл включается
    • 100Инструменты и файлы. Внешние инструменты не нужны
    • 100Шаги. Шагов: 33
    • 100Согласованность. Имя и обязательные поля на месте
    • 100Стоимость исполнения. Тело инструкции 3613 токенов
    • 100Повторный запуск. Изменяющих операций нет
    • low Разделов верхнего уровня: 12. Похоже на несколько доменов в одном скилле

    Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.

    Сигналы качества

    • +5В description нет примеров фраз, по которым скилл должен срабатывать
    • +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
    • +3Формат ответа не описан: модель каждый раз решает сама
    • -243 эмодзи в инструкциях: шум для модели
    • -43 справочных файлов, но SKILL.md на них не ссылается: модель их не откроет
    • +1Лицензия не указана
    • +2Инструкции на одном языке
    • +3Длина description 263 символов: достаточно сигнала, не съедает бюджет
    • +4Структура: 43 заголовков
    • +3Пошаговые инструкции: 33 пунктов
    • +4Есть примеры (28 блоков кода)

    База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 78.