基于XERJ和tree-sitter AST的代码库白盒安全审计技能,提供PHP等语言的安全审查、危险调用统计及覆盖率证明,确保无遗漏地识别漏洞。
Web漏洞狩猎手册,指导在特定端点测试IDOR、注入、认证缺陷及CVE。强调使用curl手动验证真实PoC和具体影响,禁止理论化报告,优先手动探测而非重型扫描器。
安全审查技能,在合并或部署前检查OWASP Top 10漏洞、输入验证和认证授权。通过引导式提问和清单扫描代码,识别潜在安全风险并生成警告。
基于Resemble AI平台进行深度伪造检测与媒体安全分析。涵盖音频、图像、视频及文本的AI生成检测、来源追踪、水印应用与检测、声纹身份验证及媒体情报分析,严格遵循结果导向原则。
分析AI代理运行时活动,涵盖使用量、工具调用及Prompt Shield安全 verdict。自动适配数据源,支持租户/代理/用户维度,用于行为监控与安全调查。
提供ClawVault服务的日常运维能力,包括启动/停止服务、状态检查、敏感数据扫描与本地脱敏,以及验证OpenClaw文件守卫插件拦截功能。
用于指导代理进行授权XXE漏洞测试的边界控制、路径转向及证据收集。涵盖经典、盲注、参数实体等变体,确保在预授权范围内工作,提供遇阻时的Pivot策略及明确的退出标准。
Web与AI安全测试知识库,融合WooYun、先知及OWASP数据。用于渗透测试、漏洞挖掘、红队攻防及CTF等实战场景,提供授权边界内的利用思路与方法论,严禁无授权武器化输出。
基于STRIDE框架对组件和信任边界进行威胁建模,生成威胁登记册。用于在功能开发或审查阶段识别安全风险、评估可能性与影响,并制定缓解措施以保障系统安全。
Flounder 自主白帽安全审计技能,支持漏洞调查、智能合约及 ZK 代码审计。涵盖目标准备、挖掘、验证及报告生成,管理沙箱执行与证据链,并提供维护者改进工作流。
指导企业准备SOC 2合规审计,涵盖风险量化、范围定义、差距分析、路线图制定及策略生成。适用于需通过安全审计以获取大客户信任或满足CISO要求的场景。
专用于处理缺陷修复PR的安全审查技能。要求先进行安全扫描,验证并复现Bug,拒绝非必要代码变更,确保修复的准确性与安全性。
基于 Warden 工具执行安全扫描与审计的技能。涵盖权限控制、代码执行及数据泄露风险检测,提供本地运行配置、目标文件筛选及 JSONL 结果输出规范,用于自动化安全审查与发现排查。


