SKILLEMALL.ai

C api-security-auditor

(описание отсутствует)

ClawHub Hermes автор: heroinyan-stack v1.0.0 MIT-0 2 файла тело ≈ 2 201 токенов открыть источник ↗ проанализирован 13 ч назад

APIs are the 1 attack vector for web applications (Gartner, 2026).

ИнтеграцияБезопасностьтип и темы размечены автоматически по тексту скилла
Запускается в: OpenClaw Hermes Agent
JSON
C
73/100
Общая оценка
Безопасность 60%
97
Качество 40%
37
Тесты бонус
0

Как улучшить

  1. Добавьте description во фронтматтер: без него скилл никогда не сработает.
  2. Добавьте evals/evals.json с 4–6 реальными запросами и ожидаемыми ответами: тогда полная проверка использует ваши кейсы, а не черновик модели.
  3. Добавьте spec.yaml с триггерами и утверждениями (skilltest init): это контракт поведения для CI.

Находки guard · 3

✓ Критических и высоких находок нет

Средние и низкие: 3
  • низкая Рискованное назначение intent-offensive-security skill-card.md:17
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    Developers and security reviewers use this skill to perform static API security reviews of REST and GraphQL endpoints before release, audit, or penetration testing. It helps organize findings by OWASP
  • низкая Рискованное назначение intent-offensive-security SKILL.md:46
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    - Needs to prepare for a penetration test or security audit
  • низкая Рискованное назначение intent-offensive-security SKILL.md:261
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    - Does not replace professional penetration testing for regulated industries

Просканировано файлов: 2. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.

Lint

  • ошибка description-missing SKILL.md: нет description — скилл никогда не сработает
  • заметка dialect-hermes диалект Hermes: description ≤ 60 символов, «когда применять» в разделе "## When to Use", метаданные в metadata.hermes
  • заметка frontmatter-key неизвестное поле фронтматтера "trigger_keywords"
  • заметка frontmatter-key неизвестное поле фронтматтера "pricing"

Процессная зрелость 55/100

  • 0Входы и предусловия. Не сказано, что нужно иметь на входе
  • 0Ошибки и развилки. Линейный процесс без обработки сбоев
  • 0Отчётность по ходу. Скилл ничего не сообщает по ходу работы
  • 30Повторный запуск. Изменяющих операций: 5, без проверки текущего состояния
  • 50Когда включается. Сказано, когда применять, но не сказано, когда не стоит
  • 60Инструменты и файлы. Используются инструменты (web), но во frontmatter они не объявлены
  • 60Результат и критерий готовности. Формат результата описан, критерия завершения нет
  • 100Шаги. Шагов: 41
  • 100Согласованность. Имя и обязательные поля на месте
  • 100Стоимость исполнения. Тело инструкции 2201 токенов

Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.

Сигналы качества

  • +5В description нет примеров фраз, по которым скилл должен срабатывать
  • +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
  • +3Длина description 0: рекомендуется 120–800 символов
  • +1Лицензия не указана
  • +2Инструкции на одном языке
  • +4Структура: 20 заголовков
  • +3Пошаговые инструкции: 41 пунктов
  • +3Формат ответа описан явно
  • +4Есть примеры (6 блоков кода)

База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 37.

Внешние проверки

ClawHub: clean
This skill is a static API security-audit guide with no install scripts, persistence, credential use, or hidden runtime behavior found.
LLM: benign (high) · VirusTotal: · 13 авг. 2026 г.