SKILLEMALL.ai

BD 网站测试安全规则

Общие правила и контрольный список для тестирования безопасности веб-сайтов (авторизованное тестирование на проникновение). Используйте, когда пользователь просит провести тестирование безопасности веб-сайта / веб-приложения, сканирование уязвимостей, тестирование на проникновение, оценку безопасности или упоминает правила тестирования безопасности, минимальное воздействие, скрытое тестирование, повторную проверку уязвимостей, авторизованный доступ. Основное внимание уделяется: обязательному получению авторизации (по умолчанию включен авторизованный доступ, основной метод — асимметричная цифровая подпись для проверки токена авторизации AUTHORIZATION.json + проверка открытого ключа, остальные — резервные), минимальному воздействию, восстановлению после тестирования, стандартизированным отчетам, неповреждению цели, запрету выхода за пределы авторизации (включая попытки доступа к внешним сайтам, требующие авторизации, правило 23). Ключевые слова: тестирование безопасности веб-сайтов, авторизованное тестирование на проникновение, правила безопасности, тестирование уязвимостей, оценка безопасности, спецификации тестирования на проникновение, безопасность веб, минимальное воздействие, скрытое тестирование, авторизованный доступ, проверка подписи, авторизация, mowenfalse, mowenbrokentrue, mowenwaitrue, запрет выхода за пределы, авторизация внешних сайтов.

машинный переводПоказать оригиналСкрыть оригинал«通用网站安全测试(授权渗透测试)规则与检查清单。当用户要求对网站 / Web 应用做安全测试、漏洞扫描、渗透测试、安全评估,或提到安全测试规…»

通用网站安全测试(授权渗透测试)规则与检查清单。当用户要求对网站 / Web 应用做安全测试、漏洞扫描、渗透测试、安全评估,或提到安全测试规则、最小影响测试、隐蔽测试、漏洞复查、授权门禁时使用。核心强调:必须获得授权(默认开启授权门禁,主用非对称签名授权令牌验证 AUTHORIZATION.json + 公钥验签,其余为备选)、最小影响、测试后还原、规范报告、不破坏目标、禁止跳出授权范围(含外站关联尝试须授权,规则 23)。关键词:网站安全测试、授权渗透测试、安全规则、漏洞测试、安全评估、渗透测试规范、web 安全、最小影响、隐蔽测试、授权门禁、签名授权、授权验证、mowenfalse、mowenbrokentrue、mowenwaitrue、禁止越界、外站授权

ClawHub Agent Skills автор: mowenQWQ v0.2.0 MIT-0 19 файлов · 1 скрипт тело ≈ 4 121 токенов Открыть источникclawhub.ai проанализирован 2 дн назад

Общие правила и контрольный список для тестирования безопасности веб-сайтов (авторизованное тестирование на проникновение).

Как процесс D 37/100 · Процесс не доведён — слабые места: результат и критерий готовности, когда включается, входы и предусловия

ПроцедураИнфраструктуратип и темы размечены автоматически по тексту скилла
JSON
Технический рейтинг
B
87/100
безопасность, качество, тесты
Безопасность 60%
99
Качество 40%
68
Прогон на моделях
не было
Процессный рейтинг
D
37/100
Процесс не доведён
Результат и критерий готовности вес 14
0
Входы и предусловия вес 11
0
Ошибки и развилки вес 10
0
три самых слабых из десяти параметров · все десять

Как улучшить

  1. Скажите в description, КОГДА применять скилл («используй, когда…», примеры запросов): это главный сигнал для агента.
Для прогона на моделях — необязательно
  • Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
  • spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.

Находки guard · 1

✓ Критических и высоких находок нет

Средние и низкие: 1
  • низкая Рискованное назначение intent-offensive-security README.md:99
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    > ⚠️ 本 Skill 仅用于 **已获授权** 的安全测试(自有系统、CTF、Bug Bounty 等)。**未经授权对他人系统进行测试属于违法行为,请勿滥用,使用者须自行承担全部法律责任。**

Просканировано файлов: 12. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.

По спецификации Agent Skills

  • предупреждение name-format name должен быть в kebab-case (строчные буквы, цифры, дефисы)
  • предупреждение description-no-when description не говорит, КОГДА применять скилл (нет "use when / используй когда")
  • заметка frontmatter-key неизвестное поле фронтматтера "created"
  • заметка frontmatter-key неизвестное поле фронтматтера "updated"
  • заметка frontmatter-key неизвестное поле фронтматтера "lang"

Процессный рейтинг: все десять параметров 37/100

  • 0Результат и критерий готовности. Не сказано, что считать результатом
  • 0Входы и предусловия. Не сказано, что нужно иметь на входе
  • 0Ошибки и развилки. Линейный процесс без обработки сбоев
  • 0Отчётность по ходу. Скилл ничего не сообщает по ходу работы
  • 20Когда включается. Не сказано, при каком запросе скилл включается
  • 30Повторный запуск. Изменяющих операций: 8, без проверки текущего состояния
  • 40Согласованность. Имя во frontmatter (网站测试安全规则) не совпадает с папкой (web-security-test-rules)
  • 60Инструменты и файлы. Используются инструменты (bash, web), но во frontmatter они не объявлены
  • 70Стоимость исполнения. Тело инструкции 4121 токенов
  • 100Шаги. Шагов: 163
  • low Разделов верхнего уровня: 15. Похоже на несколько доменов в одном скилле

Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.

Сигналы качества

  • +5В description нет примеров фраз, по которым скилл должен срабатывать
  • +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
  • +3Формат ответа не описан: модель каждый раз решает сама
  • +4Нет примеров входа/выхода
  • +2Инструкции на одном языке
  • +3Длина description 335 символов: достаточно сигнала, не съедает бюджет
  • +4Структура: 55 заголовков
  • +3Пошаговые инструкции: 163 пунктов
  • +4Справочные файлы упоминаются в инструкциях (3 из 3)
  • +3Все 1 скриптов описаны в инструкциях
  • +1Лицензия указана

База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 68.

Внешние проверки

ClawHub: suspicious
This is a mostly coherent authorized web-security-testing skill, but it includes local override switches that can weaken authorization and destructive-action safeguards.
LLM: suspicious (high) · 1 сент. 2026 г.