BF security-pen-testing
Используйте, когда пользователь просит выполнить аудиты безопасности, тестирование на проникновение, сканирование уязвимостей, проверки OWASP Top 10 или оценки наступательной безопасности. Охватывает статический анализ, сканирование зависимостей, обнаружение секретов, тестирование безопасности API и генерацию отчетов о тестировании на проникновение.
машинный переводПоказать оригиналСкрыть оригинал«Use when the user asks to perform security audits, penetration testing…»
Use when the user asks to perform security audits, penetration testing, vulnerability scanning, OWASP Top 10 checks, or offensive security assessments. Covers static analysis, dependency scanning, secret detection, API security testing, and pen test report generation.
Используйте, когда пользователь просит выполнить аудиты безопасности, тестирование на проникновение, сканирование уязвимостей, проверки OWASP Top 10 или…
Как процесс F 51/100 · Не запустится — Скилл ссылается на файлы, которых нет в архиве: ../senior-secops/SKILL.md, ../senior-security/SKILL.md, engineering/skills/dependency-auditor/SKILL.md
Как улучшить
- В тексте есть ссылки на отсутствующие файлы: добавьте файлы или уберите ссылки.
- Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
- spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.
Находки guard · 14
✓ Критических и высоких находок нет
Средние и низкие: 14
-
низкая Обфускация
obf-hex-escape-chainreferences/attack_patterns.md:30Обфускация строк через escape-последовательности / коды символов (документация security-скилла)<script>alert(String.fromCharCode(100,111,99,117,109,101,110,116,46,100,111,109,97,105,110))</script>
security-скилл -
низкая Секреты в коде
secret-high-entropy-tokenreferences/attack_patterns.md:202Строка, похожая на токен (может быть id, хеш или секрет) (в кавычках — упоминание, а не команда)# Step 1: curl -H "X-aw…ds: 21600" -X PUT http://169.254.169.254/latest/api/token
в кавычках -
низкая Рискованное назначение
intent-offensive-securityreferences/owasp_top_10_checklist.md:19Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)| 1 | Horizontal privilege escalation | Change user ID in API requests (`/users/123` to `/users/124`) | 403 Forbidden |
-
низкая Рискованное назначение
intent-offensive-securityreferences/owasp_top_10_checklist.md:20Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)| 2 | Vertical privilege escalation | Access admin endpoints with regular user token | 403 Forbidden |
-
низкая Рискованное назначение
intent-offensive-securityreferences/responsible_disclosure.md:214Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)1. **Written authorization is required.** For external testing, obtain a signed rules-of-engagement document or scope-of-work. For bug bounty programs, the program's terms of service serve as authoriz
детектор -
низкая Рискованное назначение
intent-offensive-securityreferences/responsible_disclosure.md:218Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)3. **Stay within scope.** If the bug bounty program says "*.example.com only," do not test anything outside that scope. If your pen test contract covers the web application, do not pivot to internal n
-
низкая Рискованное назначение
intent-offensive-securityreferences/responsible_disclosure.md:244Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)## Bug Bounty Program Integration
-
низкая Рискованное назначение
intent-offensive-securityreferences/responsible_disclosure.md:249Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)2. **Bug bounty platforms:** HackerOne, Bugcrowd, Intigriti, YesWeHack
-
низкая Рискованное назначение
intent-offensive-securityreferences/responsible_disclosure.md:252Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)### Bug Bounty Best Practices
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:3Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (в кавычках — упоминание, а не команда)description: "Use when the user asks to perform security audits, penetration testing, vulnerability scanning, OWASP Top 10 checks, or offensive security assessments. Covers static analysis, dependency
в кавычках -
низкая Рискованное назначение
intent-offensive-securitySKILL.md:6Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)# Security Penetration Testing
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:8Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)Hands-on offensive security testing skill for finding vulnerabilities before attackers do. This is NOT compliance checking (see senior-secops) or security policy writing (see senior-security) — this i
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:34Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)This skill provides the methodology, checklists, and automation for **offensive security testing** — actively probing systems to discover exploitable vulnerabilities. It covers web applications, APIs,
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:226Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)See [responsible_disclosure.md](references/responsible_disclosure.md) for full disclosure timelines (standard 90-day, accelerated 30-day, extended 120-day), communication templates, legal consideratio
Просканировано файлов: 7. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.
По спецификации Agent Skills
- предупреждение
missing-refссылка на отсутствующий файл: ../senior-secops/SKILL.md - предупреждение
missing-refссылка на отсутствующий файл: ../senior-security/SKILL.md - предупреждение
missing-refссылка на отсутствующий файл: engineering/skills/dependency-auditor/SKILL.md - предупреждение
missing-refссылка на отсутствующий файл: ../code-reviewer/SKILL.md
Процессный рейтинг: все десять параметров 51/100
- 0Инструменты и файлы. Не хватает 4 файла(ов): ../senior-secops/SKILL.md, ../senior-security/SKILL.md, engineering/skills/dependency-auditor/SKILL.md
- 0Результат и критерий готовности. Не сказано, что считать результатом
- 0Ошибки и развилки. Линейный процесс без обработки сбоев
- 70Когда включается. Сказано, когда применять, но не сказано, когда не стоит
- 70Входы и предусловия. Входные данные и предусловия перечислены
- 100Шаги. Шагов: 57
- 100Согласованность. Имя и обязательные поля на месте
- 100Стоимость исполнения. Тело инструкции 3387 токенов
- 100Повторный запуск. Изменяющие операции проверяют текущее состояние
- 100Отчётность по ходу. Скилл сообщает о ходе работы
- medium Правила безопасности и запреты внутри скилла: их место в системном промпте, здесь они не защищают
- low Разделов верхнего уровня: 14. Похоже на несколько доменов в одном скилле
Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.
Сигналы качества
- +5В description нет примеров фраз, по которым скилл должен срабатывать
- +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
- +3Формат ответа не описан: модель каждый раз решает сама
- +1Лицензия не указана
- +2Инструкции на одном языке
- +3Длина description 268 символов: достаточно сигнала, не съедает бюджет
- +4Структура: 27 заголовков
- +3Пошаговые инструкции: 57 пунктов
- +4Есть примеры (8 блоков кода)
- +4Справочные файлы упоминаются в инструкциях (3 из 3)
- +3Все 3 скриптов описаны в инструкциях
База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 79.