审查代码中的高危安全漏洞(如访问控制、注入、密钥泄露等),并立即修复确认的问题。适用于API控制器、认证代码、Prisma查询及文件上传等涉及信任边界或资源变更的场景,作为CI安全检查的补充。
每月自动审查代码修复结果,根据合并、编辑或回退等实际数据动态调整安全修复策略文件。该技能仅读取文件和运行本地命令,严禁涉及浏览器操作、部署或生产环境变更,确保策略收紧而非放宽。
用于发布前对媒体资产进行版权、来源及肖像/声音授权合规检查的自动化门禁。绑定资产哈希,验证许可与同意范围,发现未决项则暂停发布并生成机器可读记录,确保内容合法合规后放行。
提供Web应用安全开发实践,涵盖输入验证、身份认证、数据加密及OWASP Top 10防护。指导开发者在边界处处理不可信数据,确保代码符合安全规范,防止注入、XSS等漏洞。
提供Web3智能合约安全审计技能,涵盖10类DeFi漏洞、项目筛选策略及Foundry PoC模板。用于Solidity/Rust合约审查和漏洞挖掘决策。
用于在代码发布前审查设计或变更的安全性,涵盖认证、授权、数据处理、密钥管理及依赖供应链。指导进行SAST/DAST工具配置与第三方集成评估,确保架构安全合规。
用于审计代码库或目录中的安全问题(如硬编码密钥、注入、弱加密等),并生成结构化发现报告。仅报告不修复,适用于安全审查和漏洞检查场景。
对代码库执行结构化安全审计,包括SAST扫描、依赖漏洞检测及污点分析。用于发现潜在漏洞、进行安全审查或发布前检查,确保代码安全性并生成详细问题报告。
对现有安全漏洞报告进行静态代码影响分析,输出确认、不可操作或需审查的结论及利用性排名,用于积压项清理。
基于XERJ和tree-sitter AST的代码库白盒安全审计技能,提供覆盖保证。通过索引代码、AST解析危险调用与模式、验证零遗漏覆盖率,并生成可查询的安全账本,适用于PHP等语言的安全审查。
Web应用发布前的安全、隐私和滥用防护检查清单,强制在部署前执行。涵盖密钥管理、身份验证、输入验证及数据隐私等关键项,确保上线合规性。


