SKILLEMALL.ai

CB security-analyst

Используйте, когда пользователь хочет провести аудит безопасности, тест на проникновение, моделирование угроз, поиск уязвимостей, план исправления безопасности, SBOM, сопоставление соответствия требованиям, оценку конфиденциальности или сравнение состояния безопасности между запусками.

машинный переводПоказать оригиналСкрыть оригинал«Use when the user wants a security audit, penetration test, threat mod…»

Use when the user wants a security audit, penetration test, threat model, vulnerability hunt, security fix plan, SBOM, compliance mapping, privacy assessment, or security posture comparison between runs.

ClawHub Agent Skills автор: Pedro Paixao v1.0.1 74 файла тело ≈ 5 340 токенов Открыть источникclawhub.ai проанализирован 2 дн назад

Используйте, когда пользователь хочет провести аудит безопасности, тест на проникновение, моделирование угроз, поиск уязвимостей, план исправления…

Как процесс B 79/100 · Почти готов — трудных мест не видно

АнализаторБезопасностьРазработкатип и темы размечены автоматически по тексту скилла
JSON
Технический рейтинг
C
68/100
безопасность, качество, тесты
Безопасность 60%
60
Качество 40%
80
Прогон на моделях
не было
Процессный рейтинг
B
79/100
Почти готов
Инструменты и файлы вес 18
60
Результат и критерий готовности вес 14
60
Когда включается вес 12
70
три самых слабых из десяти параметров · все десять

Как улучшить

  1. Тело SKILL.md длиннее 5 000 токенов: вынесите справочные детали в references/ и подключайте по необходимости.
Для прогона на моделях — необязательно
  • Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
  • spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.

Находки guard · 40

✓ Критических и высоких находок нет

Средние и низкие: 40
  • низкая Рискованное назначение intent-offensive-security assets/templates/final-report.md:11
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    **Methodology:** Offensive penetration testing — multi-phase analysis with team-based orchestration
  • низкая Рискованное назначение intent-offensive-security assets/templates/final-report.md:86
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (в кавычках — упоминание, а не команда)
    Map all findings to MITRE ATT&CK Enterprise tactics to visualize kill chain exposure and identify blind spots. Only include tactics relevant to the project's architecture (e.g., skip Lateral Movement 
    в кавычках
  • низкая Рискованное назначение intent-offensive-security assets/templates/final-report.md:93
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    | Privilege Escalation | TA0004 | | |
  • низкая Рискованное назначение intent-offensive-security assets/templates/finding.md:78
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    ## Exploit Chain
  • низкая Рискованное назначение intent-offensive-security README.md:103
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (в кавычках — упоминание, а не команда)
    - Use phrases like "run a security audit", "penetration test", "threat model", "SBOM", "compliance mapping"
    в кавычках
  • низкая Рискованное назначение intent-offensive-security references/commands/full.md:2
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (в кавычках — упоминание, а не команда)
    description: "Complete 9-phase offensive security analysis. No prompts — runs everything."
    в кавычках
  • низкая Рискованное назначение intent-offensive-security references/commands/security-analysis.md:42
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    | **Elevation of Privilege** | Can access controls at this boundary be bypassed? (privilege escalation, role confusion, token scope abuse) |
  • низкая Рискованное назначение intent-offensive-security references/commands/security-analyst.md:2
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (в кавычках — упоминание, а не команда)
    description: "Deep offensive security analysis — penetration tester mindset across 9 phases with agent-based orchestration. Finds real vulnerabilities, not checkbox compliance."
    в кавычках
  • низкая Рискованное назначение intent-offensive-security references/commands/security-analyst.md:6
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    # Security Analyst — Offensive Penetration Testing Orchestrator
  • низкая Рискованное назначение intent-offensive-security references/commands/security-analyst.md:8
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    You are the orchestrator for an agent-based offensive security analysis. You coordinate specialized agents through multi-stage execution, consolidating findings and managing the analysis lifecycle.
  • низкая Рискованное назначение intent-offensive-security references/commands/security-analyst.md:12
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    1. **Offensive framing always.** Every analysis starts with "If I were attacking this system..." — never "Verify that...". You are leading a red team.
  • низкая Рискованное назначение intent-offensive-security references/commands/security-analyst.md:16
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)
    5. **Business logic over syntax.** The most dangerous bugs are logic flaws: race conditions, decision manipulation, privilege escalation, action hijacking.
    детектор
  • низкая Рискованное назначение intent-offensive-security references/commands/threat-model.md:60
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    - Planning a full penetration test
  • низкая Рискованное назначение intent-offensive-security references/plan-lod.md:468
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (в кавычках — упоминание, а не команда)
    description: "Complete 9-phase offensive security analysis. No prompts — runs everything."
    в кавычках
  • низкая Рискованное назначение intent-offensive-security references/plugins/aws-gcp-azure.md:93
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    2. Are there cross-service permissions that allow lateral movement? (Lambda with S3 full access)
  • низкая Рискованное назначение intent-offensive-security references/plugins/python-django.md:68
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    - Can users be assigned to groups via API endpoints? (privilege escalation if an endpoint allows group modification)
  • низкая Рискованное назначение intent-offensive-security references/plugins/README.md:57
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    | `logic-authz-escalation` | Privilege Escalation | Framework-specific privilege escalation vectors |
  • низкая Рискованное назначение intent-offensive-security references/prompts/container-security.md:3
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (в кавычках — упоминание, а не команда)
    You are a penetration tester auditing the project's containerization and orchestration configuration for escape vectors, privilege escalation, and runtime security gaps.
    в кавычках
  • низкая Рискованное назначение intent-offensive-security references/prompts/container-security.md:51
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    1. **Privilege Escalation:**
  • низкая Рискованное назначение intent-offensive-security references/prompts/container-security.md:127
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    - Privilege escalation findings should specify the exact capability or permission that enables it
  • низкая Рискованное назначение intent-offensive-security references/prompts/exploit-developer.md:68
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    - IDOR + state manipulation → privilege escalation
  • низкая Рискованное назначение intent-offensive-security references/prompts/finding-critic.md:3
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    You are a skeptical senior security engineer reviewing findings from a penetration testing team. Your job is to challenge every finding, catch false positives, validate exploitability claims, verify f
  • низкая Рискованное назначение intent-offensive-security references/prompts/finding-critic.md:77
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    For each exploit chain:
  • низкая Рискованное назначение intent-offensive-security references/prompts/logic-authz-escalation.md:1
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    # Business Logic Agent — Authorization & Privilege Escalation
  • низкая Рискованное назначение intent-offensive-security references/prompts/logic-authz-escalation.md:3
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    You are a penetration tester tracing every authorization decision for bypass opportunities, privilege escalation, and cross-user access.
  • низкая Рискованное назначение intent-offensive-security references/prompts/recon-agent.md:3
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    You are a reconnaissance scout for an offensive security analysis. Your job is to rapidly map one aspect of the target codebase and produce a structured LOD-2 section file.
  • низкая Рискованное назначение intent-offensive-security references/prompts/recon-agent.md:143
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    - Glob for security docs: **/security*.md, **/threat-model*, **/pentest*
  • низкая Рискованное назначение intent-offensive-security references/prompts/threat-model-agent.md:3
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    You are a threat modeling specialist on an offensive security team. Your job is to take the reconnaissance report and produce a structured threat model that maps every trust boundary to concrete threa
  • низкая Рискованное назначение intent-offensive-security references/prompts/threat-model-agent.md:36
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    | **Elevation of Privilege** | Can access controls at this boundary be bypassed? (privilege escalation, role confusion, token scope abuse) |
  • низкая Рискованное назначение intent-offensive-security references/prompts/threat-model-agent.md:92
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    1. List which ATT&CK tactics (Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Collection, Exfiltration, Impact) are relevant given the arch
  • низкая Рискованное назначение intent-offensive-security references/prompts/threat-model-agent.md:95
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    4. Skip tactics that don't apply to the project's architecture (e.g., Lateral Movement for a single-service app, Persistence for a stateless function)
  • низкая Рискованное назначение intent-offensive-security SKILL.md:3
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (в кавычках — упоминание, а не команда)
    description: "Use when the user wants a security audit, penetration test, threat model, vulnerability hunt, security fix plan, SBOM, compliance mapping, privacy assessment, or security posture compari
    в кавычках
  • низкая Рискованное назначение intent-offensive-security SKILL.md:16
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    - When a security audit or penetration test is requested
  • низкая Рискованное назначение intent-offensive-security SKILL.md:309
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)
    - **Absolute file paths with line numbers**: Recon agents record exact file locations so downstream agents can `Read` specific code without re-scanning. This is an efficiency optimization, not a privi
    детектор
  • низкая Рискованное назначение intent-offensive-security SKILL.md:344
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    2. **Restrict access** — Treat run directories with the same access controls as penetration test reports. Share on a need-to-know basis.
  • низкая Рискованное назначение intent-offensive-security SKILL.md:350
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    The skill sets `always: false` in its frontmatter. It only activates when the user explicitly requests a security audit, penetration test, threat model, vulnerability scan, SBOM, compliance mapping, o

Ещё 4 совпадений отнесены к цитатам в документации скилла по безопасности и не считаются находками.

Просканировано файлов: 74. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.

По спецификации Agent Skills

  • предупреждение body-long тело SKILL.md ≈ 5340 токенов (рекомендуется < 5000); вынесите детали в references/
  • заметка frontmatter-key неизвестное поле фронтматтера "always"

Процессный рейтинг: все десять параметров 79/100

  • 60Инструменты и файлы. Используются инструменты (bash, web, python, node), но во frontmatter они не объявлены
  • 60Результат и критерий готовности. Формат результата описан, критерия завершения нет
  • 70Когда включается. Сказано, когда применять, но не сказано, когда не стоит
  • 70Входы и предусловия. Входные данные и предусловия перечислены
  • 70Стоимость исполнения. Тело инструкции 5340 токенов
  • 100Шаги. Шагов: 35
  • 100Ошибки и развилки. Развилок: 6, есть раздел про ошибки
  • 100Согласованность. Имя и обязательные поля на месте
  • 100Повторный запуск. Изменяющие операции проверяют текущее состояние
  • 100Отчётность по ходу. Скилл сообщает о ходе работы
  • medium Правила безопасности и запреты внутри скилла: их место в системном промпте, здесь они не защищают
  • low Разделов верхнего уровня: 10. Похоже на несколько доменов в одном скилле

Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.

Сигналы качества

  • +5В description нет примеров фраз, по которым скилл должен срабатывать
  • +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
  • +1Лицензия не указана
  • +2Инструкции на одном языке
  • +3Длина description 203 символов: достаточно сигнала, не съедает бюджет
  • +4Структура: 35 заголовков
  • +3Пошаговые инструкции: 35 пунктов
  • +3Формат ответа описан явно
  • +4Есть примеры (12 блоков кода)
  • +4Справочные файлы упоминаются в инструкциях (3 из 5)

База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 80.

Внешние проверки

ClawHub: suspicious
This appears to be a legitimate but very powerful security-audit skill, with review concerns because it can read secrets, generate exploit details, and in one plugin reaches beyond the stated project-only scope.
LLM: suspicious (high) · VirusTotal: suspicious · 28 мая 2026 г.