用于配置 sponsio-claude-code 插件,通过安装依赖、生成规则库、环境调优及烟雾测试,实现 Claude Code 会话中工具调用的端到端安全拦截与防护。
指导品牌监控策略,检测商标侵权、仿冒及滥用行为。涵盖手动与自动化监控方案、渠道选择及预警设置,为品牌保护提供前置支持。
为网站或Web应用建立安全基线,涵盖HTTPS、TLS配置、安全头设置、CSP策略及秘密管理。适用于上线前审查、定期审计及安全加固,确保生产环境基础安全防护到位。
提供XML外部实体注入(XXE)攻击专家级演练,覆盖经典载荷、OOB外带、盲注及SOAP/Office/SVG等场景,用于安全测试与漏洞利用。
用于修正安全控制与过滤管道,包括配置MCP过滤器、优化护栏拒绝行为及确保请求处理安全。涵盖过滤器类型、传输方式设置,以及按守卫、重写等顺序构建链路的执行规范。
审计并加固身份验证代码,涵盖凭证存储、会话安全、输入校验、OAuth/OIDC、MFA及速率限制等OWASP推荐的安全模式,检测项目上下文并按优先级应用修复规则。
专注于NIS2网络安全合规的法律论证技能,结合具体案卷与法律要件,构建包含举证责任、反方观点及法律后果的严密逻辑链,辅助生成合规文档与处罚辩护。
根据CVE描述和恶意代码示例,生成完整的Semgrep规则包(rule.yml、tests.md、README.md)。自动推断严重程度、CWE/OWASP映射及AST模式,输出可直接提交的代码安全检测规则。
集成183+渗透测试与OSINT工具的自动化技能。通过预检脚本自动选择本地、WSL或Docker后端,提供子域名枚举、漏洞扫描、密码泄露检测等标准化执行链,确保高效安全的网络安全评估。
作为review-spec的补充,审查规格说明PR中的设计级安全风险。评估威胁面、认证授权、敏感数据及滥用场景,并将发现折叠至review.json,不生成独立报告或进行代码级审查。
用于在文本中检测并遮蔽个人身份信息(PII),将其替换为标签占位符。适用于用户要求脱敏、匿名化或清理文本的场景,通过调用ZeroGPU API在服务端完成处理。
为持久化Web、桌面应用及CI/CD项目提供栈感知防护,自动检测并阻断恶意代码注入、供应链风险及可疑执行配置。在构建或测试前快速失败,保护文件系统与凭证安全,适用于Node/Go/Rust等生态。
用于系统架构设计阶段的威胁建模,支持STRIDE、PASTA等模型。通过生成DFD、攻击树及映射安全控制措施,识别潜在风险并提供缓解方案,适用于API、应用及系统的安全评估与报告生成。
针对DOM、存储、反射及mXSS等现代XSS变体的狩猎技能。涵盖DOMPurify绕过、Next.js RCS注入、OAuth重定向及Markdown渲染器漏洞,基于CVE与Bug Bounty报告构建,适用于高级安全测试。
ShadowBroker是本地OSINT情报平台,提供实时地理空间数据、卫星图像及冲突事件追踪。支持自然语言查询、批量快照生成和智能报告制作,适用于军事、新闻聚合及网格网络参与等场景。


