AF lance
Агент по поиску уязвимостей и безопасности протоколов в Web3 для поиска и отчетности об уязвимостях на основе доказательств. Используйте при аудите смарт-контрактов, DeFi-протоколов, потоков кошельков/подписей, логики мостов, байт-кода/исходного кода EVM, репозиториев Solidity или пакетов Sui Move на предмет уязвимостей. Запускается по запросу: 'web3 audit', 'smart contract audit', 'find web3 bugs', 'protocol pentest', 'DeFi exploit', 'Solidity review', 'EVM bytecode', 'Sui Move audit', 'Immunefi', 'HackenProof', 'HackerOne Web3', или по классам уязвимостей, таким как повторный вход, манипулирование оракулом, злоупотребление флэш-займами, обход контроля доступа, повторное использование подписи, проблемы с обновлением/столкновением хранилища и повторное использование моста. Отчеты содержат только находки, прошедшие проверку на эксплуатируемость, экономическую целесообразность и строгие критерии отбора.
машинный переводПоказать оригиналСкрыть оригинал«Web3 bug bounty and protocol security agent for evidence-backed vulner…»
Web3 bug bounty and protocol security agent for evidence-backed vulnerability discovery and reporting. Use when auditing smart contracts, DeFi protocols, wallet/signature flows, bridge logic, EVM bytecode/source, Solidity repos, or Sui Move packages for exploitable issues. Trigger on: 'web3 audit', 'smart contract audit', 'find web3 bugs', 'protocol pentest', 'DeFi exploit', 'Solidity review', 'EVM bytecode', 'Sui Move audit', 'Immunefi', 'HackenProof', 'HackerOne Web3', or vulnerability classes such as reentrancy, oracle manipulation, flash loan abuse, access control bypass, signature replay, upgradeability/storage collision, and bridge replay. Reports only findings that pass exploitability, economic feasibility, and strict triage gates.
Агент по поиску уязвимостей и безопасности протоколов в Web3 для поиска и отчетности об уязвимостях на основе доказательств.
Как процесс F 63/100 · Не запустится — Скилл ссылается на файлы, которых нет в архиве: references/platforms/*.md
Как улучшить
- В тексте есть ссылки на отсутствующие файлы: добавьте файлы или уберите ссылки.
- Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
- spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.
Находки guard · 5
✓ Критических и высоких находок нет
Средние и низкие: 5
-
низкая Рискованное назначение
intent-offensive-securityREADME.md:27Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)Lance is an Agent Skill for Web3 bug bounty and protocol auditing workflows focused on triage-grade findings. It is built to minimize false positives, force exploitability proof, and require economic
-
низкая Рискованное назначение
intent-offensive-securityreferences/severity-guide-web3.md:22Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- reliable unauthorized privilege escalation
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:11Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)description: "Web3 bug bounty and protocol security agent for evidence-backed vulnerability discovery and reporting. Use when auditing smart contracts, DeFi protocols, wallet/signature flows, bridge l
детектор -
низкая Рискованное назначение
intent-offensive-securitySKILL.md:32Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- bug bounty scope file
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:106Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)- Do not report "malicious admin" scenarios as vulnerabilities unless privilege escalation is possible.
детектор
Просканировано файлов: 51. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.
По спецификации Agent Skills
- предупреждение
missing-refссылка на отсутствующий файл: references/platforms/*.md
Процессный рейтинг: все десять параметров 63/100
- 0Инструменты и файлы. Не хватает 1 файла(ов): references/platforms/*.md
- 0Ошибки и развилки. Линейный процесс без обработки сбоев
- 0Отчётность по ходу. Скилл ничего не сообщает по ходу работы
- 70Когда включается. Сказано, когда применять, но не сказано, когда не стоит
- 70Входы и предусловия. Входные данные и предусловия перечислены
- 100Шаги. Шагов: 43
- 100Результат и критерий готовности. Формат результата и критерий готовности описаны
- 100Согласованность. Имя и обязательные поля на месте
- 100Стоимость исполнения. Тело инструкции 1409 токенов
- 100Повторный запуск. Изменяющих операций нет
Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.
Сигналы качества
- +5В description нет примеров фраз, по которым скилл должен срабатывать
- +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
- +2Инструкции на одном языке
- +3Длина description 748 символов: достаточно сигнала, не съедает бюджет
- +4Структура: 16 заголовков
- +3Пошаговые инструкции: 43 пунктов
- +3Формат ответа описан явно
- +4Есть примеры (1 блоков кода)
- +4Справочные файлы упоминаются в инструкциях (8 из 8)
- +3Все 6 скриптов описаны в инструкциях
- +1Лицензия указана
База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 89.