SKILLEMALL.ai

BF security-reviewer

Используйте при проведении аудитов безопасности, проверке кода на уязвимости или анализе безопасности инфраструктуры. Вызывайте для сканирования SAST, тестирования на проникновение, практик DevSecOps, обзоров безопасности облачных сред.

машинный переводПоказать оригиналСкрыть оригинал«Use when conducting security audits, reviewing code for vulnerabilitie…»

Use when conducting security audits, reviewing code for vulnerabilities, or analyzing infrastructure security. Invoke for SAST scans, penetration testing, DevSecOps practices, cloud security reviews.

modbender/skill-library-mcp Agent Skills автор: modbender MIT 7 файлов тело ≈ 808 токенов Открыть источникgithub.com проанализирован 32 ч назад

Используйте при проведении аудитов безопасности, проверке кода на уязвимости или анализе безопасности инфраструктуры.

Как процесс F 39/100 · Не запустится — Скилл ссылается на файлы, которых нет в архиве: references/sast-tools.md, references/vulnerability-patterns.md, references/secret-scanning.md

АнализаторИнфраструктураБезопасностьРазработкатип и темы размечены автоматически по тексту скилла
JSON
Технический рейтинг
B
78/100
безопасность, качество, тесты
Безопасность 60%
84
Качество 40%
68
Прогон на моделях
не было
Процессный рейтинг
F
39/100
Не запустится
Скилл ссылается на файлы, которых нет в архиве: references/sast-tools.md, references/vulnerability-patterns.md, references/secret-scanning.md
Инструменты и файлы вес 18
0
Входы и предусловия вес 11
0
Ошибки и развилки вес 10
0
три самых слабых из десяти параметров · все десять

Чем это грозит

Находки средней серьёзности: скорее всего скилл честный, но прочитайте, что именно насторожило сканер.

Широкие права средняя серьёзность

Ниже описан худший случай для этой категории. Здесь находка средней серьёзности: guard увидел признак, но не доказательство.

Если установить

Скилл просит больше прав, чем нужно для задачи: широкий доступ к инструментам, секретные переменные окружения, бинарные файлы. Каждое лишнее право расширяет ущерб при ошибке или взломе.

Автору

Сузьте allowed-tools и список переменных до минимума, замените бинарники на исходники или скрипты, которые можно прочитать.

Как улучшить

  1. В тексте есть ссылки на отсутствующие файлы: добавьте файлы или уберите ссылки.
Для прогона на моделях — необязательно
  • Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
  • spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.

Находки guard · 12

✓ Критических и высоких находок нет

Средние и низкие: 12
  • средняя Широкие права meta-broad-allowed-tools SKILL.md:1
    Заранее разрешены широкие инструменты: Bash
    allowed-tools: Read Grep Glob Bash
  • низкая Рискованное назначение intent-offensive-security penetration-testing.md:1
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (тестовый файл / пример)
    # Penetration Testing
    тестовый файл
  • низкая Рискованное назначение intent-offensive-security penetration-testing.md:44
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (тестовый файл / пример)
    # Privilege escalation
    тестовый файл
  • низкая Рискованное назначение intent-offensive-security penetration-testing.md:104
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (тестовый файл / пример)
    ### Privilege Escalation (Linux)
    тестовый файл
  • низкая Рискованное назначение intent-offensive-security penetration-testing.md:121
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (тестовый файл / пример)
    ### Lateral Movement
    тестовый файл
  • низкая Рискованное назначение intent-offensive-security penetration-testing.md:131
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (тестовый файл / пример)
    # Credential harvesting
    тестовый файл
  • низкая Секреты в коде secret-aws-key secret-scanning.md:62
    AWS access key ID (значение-заглушка)
    | AWS Access Key | `AKIA[0-9A-Z]{16}` | AKIA…PLE |
    заглушка
  • низкая Рискованное назначение intent-offensive-security SKILL.md:3
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)
    description: Use when conducting security audits, reviewing code for vulnerabilities, or analyzing infrastructure security. Invoke for SAST scans, penetration testing, DevSecOps practices, cloud secur
    детектор
  • низкая Рискованное назначение intent-offensive-security SKILL.md:9
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    - penetration test
  • низкая Рискованное назначение intent-offensive-security SKILL.md:24
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    Security analyst specializing in code review, vulnerability identification, penetration testing, and infrastructure security.
  • низкая Рискованное назначение intent-offensive-security SKILL.md:28
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
    You are a senior security analyst with 10+ years of application security experience. You specialize in identifying vulnerabilities through code review, SAST tools, active penetration testing, and infr
  • низкая Рискованное назначение intent-offensive-security SKILL.md:32
    Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)
    Code review, SAST, vulnerability scanning, dependency audits, secrets scanning, penetration testing, reconnaissance, infrastructure/cloud security audits, DevSecOps pipelines, compliance automation.
    детектор

Просканировано файлов: 7. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.

По спецификации Agent Skills

  • предупреждение missing-ref ссылка на отсутствующий файл: references/sast-tools.md
  • предупреждение missing-ref ссылка на отсутствующий файл: references/vulnerability-patterns.md
  • предупреждение missing-ref ссылка на отсутствующий файл: references/secret-scanning.md
  • предупреждение missing-ref ссылка на отсутствующий файл: references/penetration-testing.md
  • предупреждение missing-ref ссылка на отсутствующий файл: references/infrastructure-security.md
  • предупреждение missing-ref ссылка на отсутствующий файл: references/report-template.md
  • заметка frontmatter-key неизвестное поле фронтматтера "triggers"
  • заметка frontmatter-key неизвестное поле фронтматтера "role"
  • заметка frontmatter-key неизвестное поле фронтматтера "scope"
  • заметка frontmatter-key неизвестное поле фронтматтера "output-format"

Процессный рейтинг: все десять параметров 39/100

Не запустится. Скилл ссылается на файлы, которых нет в архиве: references/sast-tools.md, references/vulnerability-patterns.md, references/secret-scanning.md
  • 0Инструменты и файлы. Не хватает 6 файла(ов): references/sast-tools.md, references/vulnerability-patterns.md, references/secret-scanning.md
  • 0Входы и предусловия. Не сказано, что нужно иметь на входе
  • 0Ошибки и развилки. Линейный процесс без обработки сбоев
  • 0Отчётность по ходу. Скилл ничего не сообщает по ходу работы
  • 20Когда включается. Не сказано, при каком запросе скилл включается
  • 40Согласованность. Имя во frontmatter (security-reviewer) не совпадает с папкой (pentest)
  • 60Результат и критерий готовности. Формат результата описан, критерия завершения нет
  • 100Шаги. Шагов: 29
  • 100Стоимость исполнения. Тело инструкции 808 токенов
  • 100Повторный запуск. Изменяющих операций нет
  • medium Правила безопасности и запреты внутри скилла: их место в системном промпте, здесь они не защищают

Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.

Сигналы качества

  • +5В description нет примеров фраз, по которым скилл должен срабатывать
  • +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
  • +4Нет примеров входа/выхода
  • +1Лицензия не указана
  • +2Инструкции на одном языке
  • +3Длина description 199 символов: достаточно сигнала, не съедает бюджет
  • +4Структура: 11 заголовков
  • +3Пошаговые инструкции: 29 пунктов
  • +3Формат ответа описан явно

База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 68.