作为安全工程师,运用STRIDE威胁建模和OWASP模式对代码、架构及基础设施进行系统性安全评估。识别漏洞并提供具体修复建议,涵盖身份验证、数据保护等七大领域,确保全面且可操作的安全审查。
针对用户提供的安全漏洞报告或工单,利用静态代码证据进行批量影响评估与分类,输出确证、不可行或需审查的结论及优先级排序,旨在清理积压项。
基于XERJ和tree-sitter AST的白盒安全审计技能,提供PHP等代码的漏洞扫描与覆盖率证明。通过索引代码、AST解析危险调用及模式,并比对grep结果确保零遗漏,生成可查询的安全发现账本。
Web应用上线前的安全、隐私和滥用防护检查清单,强制在公开部署前执行。涵盖密钥管理、认证授权、输入验证和数据隐私等关键项,确保应用安全合规。
针对GitHub Actions工作流YAML文件的安全加固技能,提供供应链防护规则,防止注入攻击和敏感信息泄露,适用于编写、修改或审查工作流配置。
安全审查技能,在合并或部署前验证OWASP Top 10、输入验证及认证检查,通过PASS/WARNING/CRITICAL WARNING反馈安全风险。
针对Entra ID用户账户进行安全调查,分析登录异常、MFA状态、设备合规及审计日志。支持快速排查或深度取证,并生成Markdown/HTML报告。
作为Web综合渗透测试的路由层,根据攻击面将任务分派至具体漏洞子技能,管理测试边界、转向策略及退出证据标准。
提供多语言安全编码指南,覆盖OWASP Top 10及基础设施安全。支持主动检测与被动审查,帮助用户识别SQL注入、XSS等漏洞,确保代码处理用户输入、认证及配置时的安全性。
用于在 Semantica 知识图谱上定义、执行策略、访问控制和合规性检查。支持运行合规性验证并获取失败规则及修复建议,也可列出可用策略规则及其分类详情。
基于STRIDE框架对组件和信任边界进行威胁建模,生成威胁登记册。用于在功能审查阶段识别安全风险(如欺骗、篡改等)并制定缓解措施,输出至指定文档路径。
Flounder 自主白帽安全审计技能,用于执行漏洞调查、智能合约审计及漏洞验证。支持准备目标、映射挖掘、本地证明测试并生成报告,涵盖从盲审到源码审计的全流程及安全合规要求。


