Agent Skills
› hardw00t/ai-security-arsenal
hardw00t/ai-security-arsenal
GitHub用于Android移动应用渗透测试,基于ADB和Frida工具执行OWASP MASTG标准评估。涵盖静态/动态分析、SSL绕过、IPC模糊测试、数据提取及合规性报告生成。
Install All Skills
npx skills add hardw00t/ai-security-arsenal --all -g -y
Skills in Collection (12)
用于Android移动应用渗透测试,基于ADB和Frida工具执行OWASP MASTG标准评估。涵盖静态/动态分析、SSL绕过、IPC模糊测试、数据提取及合规性报告生成。
请求对Android应用进行渗透测试
需要分析APK文件或绕过移动端安全控制
执行MASVS/MASTG合规性评估
npx skills add hardw00t/ai-security-arsenal --skill android-pentest -g -y
API安全测试路由器,覆盖REST、GraphQL等协议及OWASP API Top 10漏洞检测。支持JWT攻击、BOLA分析及模糊测试,提供决策树与并行执行建议。
用户要求对API进行渗透测试
分析OpenAPI/Swagger规范
测试身份验证或授权机制
查找API漏洞或进行端点模糊测试
npx skills add hardw00t/ai-security-arsenal --skill api-security -g -y
用于AWS、Azure和GCP多云环境的安全评估技能,涵盖审计、配置扫描、IAM权限测试及特权升级路径发现。
执行云安全审计
扫描云服务商配置错误
测试IAM策略与权限
审查存储桶暴露风险
识别特权升级路径
npx skills add hardw00t/ai-security-arsenal --skill cloud-security -g -y
基于Playwright MCP和OS工具自动化执行动态应用安全测试(DAST),支持单域或多域的Blackbox/Greybox扫描、并发爬取与漏洞检测,生成结构化报告。
scan this domain
run DAST on these URLs
automated pentest
security-test the staging app
npx skills add hardw00t/ai-security-arsenal --skill dast-automation -g -y
IaC安全扫描路由器,支持Terraform、CloudFormation、K8s等静态分析。编排Checkov等工具并行扫描,聚合结果并支持自定义Rego策略,用于基础设施合规与配置审计。
扫描Terraform或审计CloudFormation模板
检查Kubernetes manifests或Helm图表安全性
编写OPA/Rego自定义策略
基础设施合规性检查
npx skills add hardw00t/ai-security-arsenal --skill iac-security -g -y
用于iOS应用渗透测试的专用技能,涵盖静态与动态分析、SSL pinning绕过、越狱检测绕过、密钥链提取及OWASP MASTG合规性评估。
pentest iOS app
test this IPA
bypass SSL pinning iPhone
extract keychain
MASTG iOS
iOS jailbreak bypass
analyze .ipa
test iPhone app
npx skills add hardw00t/ai-security-arsenal --skill ios-pentest -g -y
用于企业内网和Active Directory授权渗透测试的技能,涵盖侦察、横向移动、提权及后渗透阶段。支持BloodHound等工具,严格遵循ROE与授权检查,适用于红队演练及安全评估。
执行内部网络渗透测试
攻击或评估Active Directory
进行横向移动或权限提升验证
执行Kerberoast或DCSync等凭证攻击
验证网络分段绕过
npx skills add hardw00t/ai-security-arsenal --skill network-pentest -g -y
用于容器和Kubernetes安全评估,涵盖镜像漏洞扫描、SBOM差异分析、集群审计、RBAC映射及运行时监控等任务。
扫描Docker/OCI镜像漏洞
生成或对比SBOM以发现新CVE
审计运行中的K8s集群
检查RBAC权限与网络策略
编写Falco运行时规则
npx skills add hardw00t/ai-security-arsenal --skill container-security -g -y
LLM及AI应用安全测试技能,覆盖提示词注入、RAG投毒、代理工具滥用等OWASP LLM Top 10威胁。需授权执行,用于红队评估AI系统防御能力。
测试LLM提示词注入
评估RAG安全性
红队测试AI代理
审计MCP服务器
测试多模态注入
npx skills add hardw00t/ai-security-arsenal --skill llm-security -g -y
用于编排多种静态应用安全测试工具,执行代码扫描、编写自定义检测规则、解析SARIF报告并按可利用性对漏洞发现进行智能分类与降噪。
scan this code for vulnerabilities
write a Semgrep rule to detect ...
triage these SAST findings
set up SAST in CI
npx skills add hardw00t/ai-security-arsenal --skill sast-orchestration -g -y
软件成分分析技能,用于扫描依赖漏洞、生成SBOM、审计许可证合规性及供应链安全审查。支持多语言生态,提供可达性分析与误报过滤。
扫描项目依赖漏洞
生成SBOM清单
许可证合规审计
PR锁文件差异审查
供应链安全与恶意包排查
npx skills add hardw00t/ai-security-arsenal --skill sca-security -g -y
用于应用、API和系统的威胁建模,支持STRIDE等方法论,生成数据流图和分析攻击面。
请求对应用或服务进行威胁建模
要求识别使用STRIDE/PASTA/LINDDUN的威胁
创建数据流图(DFD)
分析攻击面
构建特定场景的攻击树
将威胁映射到NIST/ASVS/CIS控制项
npx skills add hardw00t/ai-security-arsenal --skill threat-modeling -g -y


