C api-security-auditor
(описание отсутствует)
APIs are the 1 attack vector for web applications (Gartner, 2026).
C
73/100
Общая оценка
- Безопасность 60%
- Качество 40%
- Тесты бонус
Как улучшить
- Добавьте description во фронтматтер: без него скилл никогда не сработает.
- Добавьте evals/evals.json с 4–6 реальными запросами и ожидаемыми ответами: тогда полная проверка использует ваши кейсы, а не черновик модели.
- Добавьте spec.yaml с триггерами и утверждениями (skilltest init): это контракт поведения для CI.
Находки guard · 3
✓ Критических и высоких находок нет
Средние и низкие: 3
-
низкая Рискованное назначение
intent-offensive-securityskill-card.md:17Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)Developers and security reviewers use this skill to perform static API security reviews of REST and GraphQL endpoints before release, audit, or penetration testing. It helps organize findings by OWASP
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:46Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- Needs to prepare for a penetration test or security audit
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:261Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- Does not replace professional penetration testing for regulated industries
Просканировано файлов: 2. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.
Lint
- ошибка
description-missingSKILL.md: нет description — скилл никогда не сработает - заметка
dialect-hermesдиалект Hermes: description ≤ 60 символов, «когда применять» в разделе "## When to Use", метаданные в metadata.hermes - заметка
frontmatter-keyнеизвестное поле фронтматтера "trigger_keywords" - заметка
frontmatter-keyнеизвестное поле фронтматтера "pricing"
Процессная зрелость 55/100
- 0Входы и предусловия. Не сказано, что нужно иметь на входе
- 0Ошибки и развилки. Линейный процесс без обработки сбоев
- 0Отчётность по ходу. Скилл ничего не сообщает по ходу работы
- 30Повторный запуск. Изменяющих операций: 5, без проверки текущего состояния
- 50Когда включается. Сказано, когда применять, но не сказано, когда не стоит
- 60Инструменты и файлы. Используются инструменты (web), но во frontmatter они не объявлены
- 60Результат и критерий готовности. Формат результата описан, критерия завершения нет
- 100Шаги. Шагов: 41
- 100Согласованность. Имя и обязательные поля на месте
- 100Стоимость исполнения. Тело инструкции 2201 токенов
Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.
Сигналы качества
- +5В description нет примеров фраз, по которым скилл должен срабатывать
- +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
- +3Длина description 0: рекомендуется 120–800 символов
- +1Лицензия не указана
- +2Инструкции на одном языке
- +4Структура: 20 заголовков
- +3Пошаговые инструкции: 41 пунктов
- +3Формат ответа описан явно
- +4Есть примеры (6 блоков кода)
База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 37.
Внешние проверки
ClawHub: clean
This skill is a static API security-audit guide with no install scripts, persistence, credential use, or hidden runtime behavior found.
LLM: benign (high) · VirusTotal: · 13 авг. 2026 г.