审查代码中的高危安全漏洞(如访问控制、注入、密钥泄露等),并立即修复确认的问题。适用于API控制器、认证代码、Prisma查询及文件上传等涉及信任边界或资源变更的场景,作为CI安全检查的补充。
每月自动审查代码修复结果,根据合并、编辑或回退等实际数据动态调整安全修复策略文件。该技能仅读取文件和运行本地命令,严禁涉及浏览器操作、部署或生产环境变更,确保策略收紧而非放宽。
用于发布前对媒体资产进行版权、来源及肖像/声音授权合规检查的自动化门禁。绑定资产哈希,验证许可与同意范围,发现未决项则暂停发布并生成机器可读记录,确保内容合法合规后放行。
提供Web应用安全开发实践,涵盖输入验证、身份认证、数据加密及OWASP Top 10防护。指导开发者在边界处处理不可信数据,确保代码符合安全规范,防止注入、XSS等漏洞。
提供Web3智能合约安全审计技能,涵盖10类DeFi漏洞、项目筛选策略及Foundry PoC模板。用于Solidity/Rust合约审查和漏洞挖掘决策。
提供漏洞管理全流程指南,涵盖基于实际可利用性的优先级排序、发现物分类处置、补丁策略制定及外部披露响应。用于建立或修复漏洞治理体系,优化修复效率并汇报安全态势。
用于清除多厂商AI水印(Unicode、统计重写)及文件元数据(C2PA/EXIF等)的客户端技能。通过HTTP服务调用实现文本和文件的去标记化,支持多种格式检测与清理。
模拟安全工程师,基于STRIDE和OWASP对代码、架构及基础设施进行漏洞审查、威胁建模与安全编码评估,提供风险分级及修复建议。


