配置 sponsio-openclaw 插件,通过扫描工具、生成契约库和调优规则,实现 OpenClaw 会话中工具调用的安全拦截与策略绑定。
建立网站或Web应用的安全基线,涵盖HTTPS/TLS配置、安全响应头设置、身份认证管理及基础安全审计。适用于上线前审查、新环境搭建及合规性加固,确保生产环境达到基本安全防护标准。
XXE攻击专家级剧本,覆盖SOAP、REST、Office文件及SVG等注入场景,提供经典载荷、OOB外带数据及盲注检测方法,支持SSRF链式利用。
CodeGuard技能为AI编码助手提供全面的安全指导,帮助在编写、审查或修改代码时遵循安全默认实践,防止常见漏洞。适用于认证、加密、数据处理及基础设施配置等场景。
审计并加固认证代码,覆盖凭据存储、会话安全、输入验证、OAuth/OIDC、MFA及速率限制等OWASP推荐的安全模式。
对JS/TS项目的npm/yarn/pnpm配置进行供应链安全审计,检查工具版本、生命周期脚本禁用、不安全依赖协议及最低发布年龄。只读扫描,不修改文件。
根据CVE描述和漏洞代码示例,自动生成Semgrep规则包(rule.yml、tests.md、README.md),包含CWE/OWASP映射及严重性评估,用于安全检测规则的快速创建与提交。
集成183+安全测试与OSINT工具的技能包,自动检测运行环境并执行渗透测试任务。涵盖子域名枚举、漏洞扫描、端口探测、敏感信息泄露检查及用户画像调查,提供标准化的前置检查与执行流程。
在技术规格说明书PR中审计设计层面的安全隐患,如威胁面、认证授权及数据隐私,并将发现折叠至review.json。作为review-spec的补充,专注于设计阶段的安全风险识别。
验证安全控制、修复有效性及测试可靠性的技能。强调执行代码而非仅阅读,通过破坏性测试验证用例,避免基于grep结果误判漏洞或修复状态。
用于审查文本是否包含不安全、有害或违反政策的内容,并返回基于OpenAI 13个分类的安全判定结果。
提供系统威胁建模能力,支持STRIDE、LINDDUN等方法,用于分析攻击面、生成数据流图及映射安全控制措施。
基于 OWASP Top 10 的安全审计清单,覆盖认证、注入、XSS 等。用于安全审查、部署前检查及漏洞评估。支持忽略特定项并持久化记录,可配置多语言输出。


