专注于代码审查、漏洞识别、渗透测试及基础设施安全审计的专家技能。提供SAST扫描、依赖检查、密钥扫描等服务,生成结构化审计报告和修复建议,确保DevSecOps合规与安全。
提供 Auth0、Clerk 和 Firebase Auth 三大认证平台的选型指南与实施建议,覆盖 MFA、SSO、WebAuthn 及社会登录等安全功能实现。
该技能用于处理包含隐藏 Unicode 控制字符(如零宽空格)的文本,主要场景为静态代码扫描覆盖率的审查与验证。
提供Web应用安全编码指南,指导AI以漏洞猎人视角审查代码,确保遵循纵深防御、最小权限等原则。重点覆盖访问控制(如IDOR防范)、身份验证及客户端安全最佳实践,帮助构建高安全性Web应用。
对安全补丁进行验证,通过复现基线与修复后代码的差异证据,检查原始漏洞、回归及新安全问题。适用于人工或AI生成的补丁在合并前的本地验证,确保修复有效且无副作用。
基于Strix工具对Web应用进行端到端黑盒渗透测试,验证授权后自动发现并利用漏洞(如IDOR、XSS等),通过PoC确保证据有效。
Argus是智能体应用安全架构专家,用于设计分层防御、身份认证、审计系统及韧性保障。通过威胁建模和OWASP指南,为AI代理提供零信任、最小权限的安全蓝图,防范提示注入和数据泄露等风险。
用于执行安全审计的 Skill,支持 OWASP 合规检查、漏洞扫描及对抗性红队测试。可根据代码变更自动切换快速或深度扫描模式,确保交付阶段的安全性。
针对当前分支的安全审查技能,重点检测沙箱逃逸、内存错误、资源限制绕过及未信任输入处理等风险。适用于涉及堆模块、路径安全或协议层的代码合并前审查。
用于测试AI代理在医疗、金融和法律等受监管领域的合规性,确保其仅提供信息而不提供处方或诊断。通过创建边界场景和对抗性红队测试来验证代理行为。
提供Webiny平台API安全与认证相关的53个抽象接口,涵盖用户、角色、团队及API密钥的生命周期事件处理,用于实现自定义鉴权逻辑。
指导 Agent 安全使用 1Password CLI 进行身份验证、密钥读取与注入。强调必须通过 tmux 会话执行以避免交互中断,并遵循最小权限和日志安全原则。
提供Frappe/ERPNext权限系统的五层实现模式,涵盖角色、用户权限、字段级控制及数据脱敏。通过决策树和API参考指导安全访问控制开发,防止越权漏洞。
ZeroKMS密钥模型规范,定义密钥集、客户端绑定及授权生命周期。涵盖加密解密路由逻辑、多租户隔离及故障排查,是处理凭证和密钥访问控制的权威参考。


