轻量级安全扫描工具,利用Shell命令和推理能力检测代码库中的硬编码密钥、依赖漏洞及OWASP安全风险。支持全量或分项扫描,自动识别项目类型并生成详细报告,无需外部依赖。
将安全扫描发现转化为可执行的开发任务,自动生成符合规范的标题、描述和验收标准,并管理优先级与追踪。
专为Go语言设计的安全工程技能,涵盖代码审计、审查及编写阶段。通过注入、加密、认证等五大子领域并行扫描,结合DREAD模型评估风险,提供防御性编程最佳实践与漏洞修复建议。
指导用户通过CISO Assistant进行基础风险评估,涵盖资产识别、威胁目录使用及风险场景创建。支持定性/定量方法选择,强调folder_id作用域和合规性描述,适用于从零开始的风险评估流程。
基于代码库进行威胁建模,识别信任边界、资产和攻击路径,生成具体且可执行的 AppSec 威胁模型报告。仅在用户明确要求对代码库或路径进行威胁建模时触发。
执行结构化对抗性代码安全审计,涵盖侦察、覆盖度狩猎及验证阶段。强调证据驱动与发现者分离原则,通过追踪信任边界和输入面,生成机器可读的安全报告。
提供全面的代码安全审计与服务器配置检查能力,涵盖SAST、依赖漏洞扫描、敏感信息检测及CI/CD安全检查。支持多种语言项目,强调实时CVE查询与授权边界。
专门用于审计和加固 Convex 应用的授权安全,检测身份伪造、缺失所有权检查及数据泄露等缺陷,并自动应用 requireIdentity/requireOwner 模式进行修复。
安全运维路由技能,用于在渗透测试、漏洞赏金、红队模拟、蓝队防御及CTF等场景中选择并加载对应子技能,强调系统授权与配置。
提供 Microsoft Entra ID (Azure AD) OAuth 2.0 / OIDC 本地模拟服务,支持授权码、PKCE 及 Token 交换等流程。用于在开发测试阶段替代真实微软 API,实现无依赖的登录与身份验证功能模拟。
提供安全最佳实践指南,涵盖命令执行、URL处理、凭据管理及供应链安全。防范反序列化、命令注入、恶意软件分发及凭证泄露等风险,确保开发环境安全合规。
提供Serverless安全模型参考,涵盖Bridge防御、IDOR防护、密钥管理、Cognito认证及IAM最小权限原则。作为代码编写与审查的安全检查清单使用。
用于恶意软件静态分析的编排技能,支持PE/ELF/Mach-O二进制文件。通过角色分离(编排、规划、报告)自动化样本分类、字符串提取和假设生成,强制输出详细中间产物至状态目录,辅助安全逆向工程。


