基于STRIDE和OWASP标准的安全审计技能,支持扫描代码漏洞并按严重程度分类。提供审计模式和自动修复模式,可迭代应用补丁并验证回归,适用于发布前检查、合规审查及敏感功能上线后的安全评估。
专用于实现基于Clerk、Supabase Auth或Stripe的认证与支付功能。通过安全质量门禁和检查清单,确保密码哈希、会话管理及支付数据安全性,防止信息泄露和篡改,不适用于UI或数据库设计。
用于在技能执行前审查文件系统、命令及网络等操作的沙箱策略,确保安全性。
对代码变更进行审查,评估需求符合性、回归风险及安全漏洞。通过追踪调用链和测试,识别具体缺陷与证据缺失,提供包含文件行号及修正建议的可执行报告,确保正确性优先。
用于在去标识化流程前收集隐私策略决策,生成可审查的 DEID-POLICY.md 配置文件。通过限定选项引导用户确认管辖权、召回率等关键参数,确保策略明确且无需网络调用,为后续隐私工作提供基础配置。
用于发布前或依赖变更后的恶意软件审计,通过确定性扫描和上下文分类评估发布树安全性。
用于审查代码、技能及提示词中的安全漏洞,涵盖OWASP Top 10、提示注入及业务逻辑缺陷。适用于PR审查、模块审计或发布前准备,旨在发现并修复潜在风险。
用于Google SecOps安全告警初筛,判断真假阳性、评估实体风险、调整严重性并执行关闭或升级。适用于快速分类检测事件,不适用于深度调查或威胁狩猎。
评估技能是否符合法律设计框架,检查13个设计参数、3种失败模式及依赖关系,输出就绪或关注建议。用于安装社区技能或部署团队技能前的信任审查。
维护 Electron 应用安全边界,确保主进程处理特权操作,渲染层仅负责 UI。通过严格限制 API 暴露和保持沙箱设置,防止敏感数据泄露至前端。
用于处理安全事件响应,基于告警或线索分析攻击是否成功、量化影响范围、定位根因并制定建议性处置方案。
组合式元技能,并行执行策略审查、密钥扫描和审计日志三个安全门禁,按严格优先级仲裁结果。用于评估代码变更、脚本或环境操作的安全性,确保治理优先于扫描器警告。
提供NetExec(nxc)在Active Directory环境中的网络利用与后渗透参考,涵盖多协议枚举、认证配置、密码喷洒及凭证转储等完整命令示例。


