模拟安全工程师,基于STRIDE和OWASP对代码、架构及基础设施进行系统性漏洞审查与威胁建模。涵盖认证、授权、输入处理等七大领域,输出包含严重等级、具体位置及修复建议的安全发现报告。
针对已有安全漏洞报告或工单进行静态代码影响分析,输出确证、不可行或需审查的结论及优先级排序,旨在清理积压项。
基于XERJ和AST的白盒安全审计Skill,通过索引代码并穷举危险调用与模式,提供可证明的覆盖率保证。适用于PHP等语言的深度安全审查、漏洞扫描及审计账本生成。
分析并过滤权限自动允许列表,基于安全模型(绿/黄/红)分类命令,移除高风险项,并将安全命令合并至设置文件,同时支持开关建议提示。
此技能为 owasp-security 的别名,用于指导代码加固以防范漏洞。当用户询问安全加固或相关防御措施时触发,实际调用 owasp-security 技能处理请求。
指导开发者对 Twilio 应用进行安全加固,涵盖凭证管理、Webhook 请求验证及 PCI/HIPAA 合规要求,旨在防止凭证泄露、欺诈和合规违规。
在合并或部署前验证代码安全性,检查OWASP Top 10漏洞、输入验证及身份认证。通过问答和清单审查潜在风险,生成PASS、WARNING或CRITICAL WARNING结果,确保应用安全基础。
用于检测终端设备进程执行行为的渐进式漂移,通过对比基线与近期活动计算多维漂移评分,识别异常进程、账户及命令模式,支持单设备或全fleet分析。
指导代理进行预授权逆向工程分析,涵盖反编译、调试及固件提取等边界与证据标准,确保合规且严谨地识别安全缺陷。
提供多语言安全编码指南,涵盖OWASP Top 10及基础设施安全。支持代码编写时的主动漏洞检测与审查时的被动规则查询,重点防护SQL注入、XSS等高危风险。
专注于威胁建模、安全架构审查及风险评估的专业技能。掌握STRIDE、PASTA等方法,用于识别攻击向量、设计缓解策略及构建安全系统,适用于新系统设计或安全审计准备。
基于STRIDE框架对组件和信任边界进行威胁建模,生成威胁登记册。用于功能安全审查,评估 spoofing、篡改等风险并提供缓解措施。
提供应用、基础设施或功能的安全评估服务,涵盖威胁建模、漏洞审查、认证流程审计及依赖扫描。遵循五阶段工作流,结合自动化工具与人工代码审计,输出风险报告及修复建议。


