执行只读AWS审计,扫描IAM、EC2、RDS、S3等资源的配置合规性、安全隐患及成本异常,生成严重性排序报告。
用于审计代码库或目录中的安全问题(如硬编码密钥、注入漏洞等),并生成结构化的发现报告。该技能仅负责报告和审查,严禁直接修复代码。
作为安全工程师,利用STRIDE威胁建模和OWASP模式对代码、架构及基础设施进行系统性安全评估。识别漏洞并提供修复建议,涵盖认证、授权、输入处理等七大领域,确保发现附带具体缓解措施。
用于验证现有安全修复是否真正解决了原始漏洞,仅进行只读检查,不修改代码或提交变更。
在合并或部署前执行安全审查,检查OWASP Top 10漏洞、输入验证及认证授权,防止SQL注入等风险。
用于检测 Entra ID 用户账号的范围漂移,通过构建90天行为基线与近期活动对比,计算加权漂移得分,结合安全告警、审计日志及云应用/邮件事件数据,识别权限或行为的渐进式异常扩张。
Web综合渗透测试路由技能,负责根据攻击面分派至具体漏洞子域(如SQLi、XSS等),管理测试边界、侦察转向及证据汇总,确保预授权下的安全测试流程规范。
提供跨语言安全编码指南,覆盖OWASP Top 10及基础设施安全。支持主动检查漏洞和被动响应查询,帮助识别SQL注入、XSS等风险,适用于代码编写、审查及安全咨询场景。
基于STRIDE框架对组件和信任边界进行威胁建模,生成包含资产、风险分析及缓解措施的威胁注册表。用于功能发布前的安全审查,确保识别并缓解潜在安全风险。


