Agent Skills
› hardw00t/ai-security-arsenal
hardw00t/ai-security-arsenal
GitHub用于Android应用渗透测试的技能,涵盖OWASP MASTG全流程。支持通过ADB和Frida进行静态/动态分析、SSL证书固定绕过、Root检测绕过、IPC模糊测试及数据提取,生成合规评估报告。
Install All Skills
npx skills add hardw00t/ai-security-arsenal --all -g -y
Skills in Collection (12)
用于Android应用渗透测试的技能,涵盖OWASP MASTG全流程。支持通过ADB和Frida进行静态/动态分析、SSL证书固定绕过、Root检测绕过、IPC模糊测试及数据提取,生成合规评估报告。
pentest this Android app
security test the APK
bypass SSL pinning on <app>
extract data from <app>
test Android authentication
fuzz Android intents
MASTG testing for <app>
mobile app security assessment
npx skills add hardw00t/ai-security-arsenal --skill android-pentest -g -y
API安全测试路由技能,覆盖REST、GraphQL等协议的渗透测试,包括OWASP API Top 10、BOLA及JWT攻击分析。
用户要求对API进行渗透测试
需要分析OpenAPI或Swagger规范
请求测试身份验证或授权机制
尝试发现API漏洞或模糊测试端点
npx skills add hardw00t/ai-security-arsenal --skill api-security -g -y
用于AWS、Azure和GCP的多云安全评估技能,涵盖审计、配置扫描、IAM策略测试及权限提升路径识别。
执行云安全审计
扫描AWS/Azure/GCP配置错误
检查云环境安全隐患
进行云渗透测试
npx skills add hardw00t/ai-security-arsenal --skill cloud-security -g -y
自动化动态应用安全测试技能,利用Playwright MCP和系统渗透工具对单个或多个域名进行黑盒或灰盒扫描、爬取及漏洞检测。支持并行扫描、CI/CD集成及结构化报告输出。
scan this domain
run DAST on these URLs
automated pentest
security-test the staging app
npx skills add hardw00t/ai-security-arsenal --skill dast-automation -g -y
IaC安全扫描路由技能,支持Terraform、CloudFormation、K8s等基础设施代码的静态分析。通过并行调用Checkov等工具发现配置错误,聚合结果并支持自定义Rego策略编写,用于审计合规与安全检测。
扫描Terraform或审计CloudFormation模板
检查Kubernetes清单或Helm图表安全性
验证云基础设施合规性
编写自定义OPA/Rego安全策略
npx skills add hardw00t/ai-security-arsenal --skill iac-security -g -y
用于iOS移动应用渗透测试,覆盖静态与动态分析、SSL证书固定绕过、越狱检测及生物识别绕过、Keychain数据提取等。支持OWASP MASTG合规性评估,提供IPA解密及网络拦截工作流。
pentest iOS app
test this IPA
bypass SSL pinning iPhone
extract keychain
npx skills add hardw00t/ai-security-arsenal --skill ios-pentest -g -y
针对企业内部网络和Active Directory的授权渗透测试技能,涵盖AD攻击路径、横向移动及权限提升。适用于内部网络评估、凭证攻击验证及紫队演练等场景。
pentest the internal network
attack Active Directory
perform lateral movement
escalate privileges on the domain
npx skills add hardw00t/ai-security-arsenal --skill network-pentest -g -y
专注于容器与Kubernetes安全评估,涵盖镜像漏洞扫描、SBOM分析、集群审计、RBAC映射及运行时监控等任务。
扫描Docker/OCI镜像以查找CVE
生成或对比SBOM以发现新漏洞
审计运行中的Kubernetes集群
检查K8s RBAC权限与网络策略
配置Falco/Tetragon运行时规则
npx skills add hardw00t/ai-security-arsenal --skill container-security -g -y
LLM及AI应用安全测试技能,覆盖OWASP LLM Top 10。用于提示注入、RAG中毒、记忆投毒、MCP服务器注入、多模态攻击及Agent工具滥用等红队测试与防御评估。需授权执行。
测试LLM提示注入
红队测试AI Agent
评估RAG管道安全性
审计MCP服务器配置
测试多模态注入
检测系统提示词泄露
npx skills add hardw00t/ai-security-arsenal --skill llm-security -g -y
用于协调多种静态应用安全测试工具,执行代码扫描、编写自定义检测规则、处理SARIF数据及按可利用性对漏洞发现进行分级和降噪。
扫描代码以查找漏洞
编写Semgrep或CodeQL规则
对SAST结果进行分级和去噪
将SAST集成到CI/CD流程中
npx skills add hardw00t/ai-security-arsenal --skill sast-orchestration -g -y
SCA技能用于软件成分分析,涵盖依赖漏洞扫描、SBOM生成、许可证合规审查及供应链安全审计。支持多语言生态,通过可达性分析过滤误报,优化PR锁文件审查与CI/CD集成。
扫描项目依赖漏洞
生成SBOM(CycloneDX/SPDX)
许可证合规审计
PR锁文件差异审查
供应链安全审查(如拼写劫持)
CVE可达性分析与误报过滤
npx skills add hardw00t/ai-security-arsenal --skill sca-security -g -y
提供系统级威胁建模能力,支持STRIDE、PASTA等框架,用于生成数据流图、攻击树及风险缓解方案。
需要对新系统进行安全架构审查或威胁枚举
基于OpenAPI规范自动识别交互威胁
创建数据流图(DFD)或分析攻击面
npx skills add hardw00t/ai-security-arsenal --skill threat-modeling -g -y


