模拟安全工程师,利用STRIDE和OWASP框架对代码、架构及基础设施进行漏洞审查与威胁建模。涵盖认证、授权、输入处理等七大领域,提供包含修复建议的风险评估报告。
用于对代码仓库进行结构化安全审计,涵盖静态分析、依赖漏洞扫描及污点追踪。在用户请求安全审查、发现漏洞或发布敏感代码前使用,提供证据优先的审计报告。
对已有的安全漏洞报告或工单进行静态代码影响分析,输出确认、不可操作或需复审的结论及优先级排序,用于积压项清理。
Web应用上线前的安全与隐私检查清单,强制验证密钥管理、认证授权、输入防护及数据隐私等关键项,确保部署前无高危风险。
在合并或部署前进行安全审查,检查OWASP Top 10、输入验证及认证授权问题。通过提问和清单引导识别漏洞,生成警告或严重警告提示修复。
用于监控和审计 Microsoft Sentinel 及 Defender XDR 环境中 MCP 服务器的使用情况,分析遥测数据、用户行为、API 调用模式及安全风险评估。
Web应用安全测试的路由层技能,用于识别攻击面并分派至具体漏洞检测子技能。涵盖SQL注入、XSS等常见漏洞类型,设定测试边界、侦察策略及退出证据标准,确保授权范围内的合规渗透测试。
提供跨语言安全编码指南,覆盖OWASP Top 10及基础设施安全。支持代码编写时的主动漏洞检查和审查时的被动规则查询,确保处理用户输入、认证等场景的代码安全性。
基于STRIDE框架对组件和信任边界进行威胁建模,生成威胁登记册。用于功能安全审查,评估六大威胁类别并制定缓解措施,确保上线前风险可控。
提供应用、基础设施或功能的安全评估服务,涵盖威胁建模、漏洞审查、认证流程审计及依赖扫描。遵循五阶段工作流,结合自动化扫描与手动代码审查,输出包含STRIDE模型和修复建议的详细报告。
用于运行Warden安全扫描的指南,涵盖授权、代码执行及数据泄露风险检测。提供本地配置、输出规范及针对云/API表面的推荐扫描命令,需人工验证结果。
用于评估和加固运行 Brigade 的主机安全,包括防火墙、SSH、系统更新及风险偏好配置。提供审计、暴露审查及定期巡检支持,确保在不破坏访问的前提下提升主机安全性。


