SKILLEMALL.ai

BF security-pen-testing

Используйте, когда пользователь просит выполнить аудиты безопасности, тестирование на проникновение, сканирование уязвимостей, проверки OWASP Top 10 или оценки наступательной безопасности. Охватывает статический анализ, сканирование зависимостей, обнаружение секретов, тестирование безопасности API и генерацию отчетов о тестировании на проникновение.

машинный переводПоказать оригиналСкрыть оригинал«Use when the user asks to perform security audits, penetration testing…»

Use when the user asks to perform security audits, penetration testing, vulnerability scanning, OWASP Top 10 checks, or offensive security assessments. Covers static analysis, dependency scanning, secret detection, API security testing, and pen test report generation.

alirezarezvani/claude-skills Agent Skills автор: alirezarezvani MIT 7 файлов тело ≈ 3 387 токенов Открыть источникgithub.com проанализирован 18 ч назад

Используйте, когда пользователь просит выполнить аудиты безопасности, тестирование на проникновение, сканирование уязвимостей, проверки OWASP Top 10 или…

Как процесс F 51/100 · Не запустится — Скилл ссылается на файлы, которых нет в архиве: ../senior-secops/SKILL.md, ../senior-security/SKILL.md, engineering/skills/dependency-auditor/SKILL.md

АнализаторAWSБезопасностьДанные и аналитикатип и темы размечены автоматически по тексту скилла
JSON
Технический рейтинг
B
83/100
безопасность, качество, тесты
Безопасность 60%
86
Качество 40%
79
Прогон на моделях
не было
Процессный рейтинг
F
51/100
Не запустится
Скилл ссылается на файлы, которых нет в архиве: ../senior-secops/SKILL.md, ../senior-security/SKILL.md, engineering/skills/dependency-auditor/SKILL.md
Инструменты и файлы вес 18
0
Результат и критерий готовности вес 14
0
Ошибки и развилки вес 10
0
три самых слабых из десяти параметров · все десять

Как улучшить

  1. В тексте есть ссылки на отсутствующие файлы: добавьте файлы или уберите ссылки.
Для прогона на моделях — необязательно
  • Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
  • spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.

Находки guard · 14

✓ Критических и высоких находок нет

Средние и низкие: 14
  • низкая Обфускация obf-hex-escape-chain references/attack_patterns.md:30
    Обфускация строк через escape-последовательности / коды символов (документация security-скилла)
    <script>alert(String.fromCharCode(100,111,99,117,109,101,110,116,46,100,111,109,97,105,110))</script>
    security-скилл
  • низкая Секреты в коде secret-high-entropy-token references/attack_patterns.md:202
    Строка, похожая на токен (может быть id, хеш или секрет) (в кавычках — упоминание, а не команда)
    # Step 1: curl -H "X-aw…ds: 21600" -X PUT http://169.254.169.254/latest/api/token
    в кавычках
  • низкая Рискованное назначение intent-offensive-security references/owasp_top_10_checklist.md:19
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    | 1 | Horizontal privilege escalation | Change user ID in API requests (`/users/123` to `/users/124`) | 403 Forbidden |
  • низкая Рискованное назначение intent-offensive-security references/owasp_top_10_checklist.md:20
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    | 2 | Vertical privilege escalation | Access admin endpoints with regular user token | 403 Forbidden |
  • низкая Рискованное назначение intent-offensive-security references/responsible_disclosure.md:214
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)
    1. **Written authorization is required.** For external testing, obtain a signed rules-of-engagement document or scope-of-work. For bug bounty programs, the program's terms of service serve as authoriz
    детектор
  • низкая Рискованное назначение intent-offensive-security references/responsible_disclosure.md:218
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    3. **Stay within scope.** If the bug bounty program says "*.example.com only," do not test anything outside that scope. If your pen test contract covers the web application, do not pivot to internal n
  • низкая Рискованное назначение intent-offensive-security references/responsible_disclosure.md:244
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    ## Bug Bounty Program Integration
  • низкая Рискованное назначение intent-offensive-security references/responsible_disclosure.md:249
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    2. **Bug bounty platforms:** HackerOne, Bugcrowd, Intigriti, YesWeHack
  • низкая Рискованное назначение intent-offensive-security references/responsible_disclosure.md:252
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    ### Bug Bounty Best Practices
  • низкая Рискованное назначение intent-offensive-security SKILL.md:3
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (в кавычках — упоминание, а не команда)
    description: "Use when the user asks to perform security audits, penetration testing, vulnerability scanning, OWASP Top 10 checks, or offensive security assessments. Covers static analysis, dependency
    в кавычках
  • низкая Рискованное назначение intent-offensive-security SKILL.md:6
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    # Security Penetration Testing
  • низкая Рискованное назначение intent-offensive-security SKILL.md:8
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    Hands-on offensive security testing skill for finding vulnerabilities before attackers do. This is NOT compliance checking (see senior-secops) or security policy writing (see senior-security) — this i
  • низкая Рискованное назначение intent-offensive-security SKILL.md:34
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    This skill provides the methodology, checklists, and automation for **offensive security testing** — actively probing systems to discover exploitable vulnerabilities. It covers web applications, APIs,
  • низкая Рискованное назначение intent-offensive-security SKILL.md:226
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    See [responsible_disclosure.md](references/responsible_disclosure.md) for full disclosure timelines (standard 90-day, accelerated 30-day, extended 120-day), communication templates, legal consideratio

Просканировано файлов: 7. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.

По спецификации Agent Skills

  • предупреждение missing-ref ссылка на отсутствующий файл: ../senior-secops/SKILL.md
  • предупреждение missing-ref ссылка на отсутствующий файл: ../senior-security/SKILL.md
  • предупреждение missing-ref ссылка на отсутствующий файл: engineering/skills/dependency-auditor/SKILL.md
  • предупреждение missing-ref ссылка на отсутствующий файл: ../code-reviewer/SKILL.md

Процессный рейтинг: все десять параметров 51/100

Не запустится. Скилл ссылается на файлы, которых нет в архиве: ../senior-secops/SKILL.md, ../senior-security/SKILL.md, engineering/skills/dependency-auditor/SKILL.md
  • 0Инструменты и файлы. Не хватает 4 файла(ов): ../senior-secops/SKILL.md, ../senior-security/SKILL.md, engineering/skills/dependency-auditor/SKILL.md
  • 0Результат и критерий готовности. Не сказано, что считать результатом
  • 0Ошибки и развилки. Линейный процесс без обработки сбоев
  • 70Когда включается. Сказано, когда применять, но не сказано, когда не стоит
  • 70Входы и предусловия. Входные данные и предусловия перечислены
  • 100Шаги. Шагов: 57
  • 100Согласованность. Имя и обязательные поля на месте
  • 100Стоимость исполнения. Тело инструкции 3387 токенов
  • 100Повторный запуск. Изменяющие операции проверяют текущее состояние
  • 100Отчётность по ходу. Скилл сообщает о ходе работы
  • medium Правила безопасности и запреты внутри скилла: их место в системном промпте, здесь они не защищают
  • low Разделов верхнего уровня: 14. Похоже на несколько доменов в одном скилле

Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.

Сигналы качества

  • +5В description нет примеров фраз, по которым скилл должен срабатывать
  • +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
  • +3Формат ответа не описан: модель каждый раз решает сама
  • +1Лицензия не указана
  • +2Инструкции на одном языке
  • +3Длина description 268 символов: достаточно сигнала, не съедает бюджет
  • +4Структура: 27 заголовков
  • +3Пошаговые инструкции: 57 пунктов
  • +4Есть примеры (8 блоков кода)
  • +4Справочные файлы упоминаются в инструкциях (3 из 3)
  • +3Все 3 скриптов описаны в инструкциях

База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 79.