Agent Skills
› hardw00t/ai-security-arsenal
hardw00t/ai-security-arsenal
GitHub基于ADB和Frida的Android应用渗透测试技能,支持OWASP MASTG全流程评估。涵盖静态/动态分析、SSL根证书绕过、IPC模糊测试、数据提取及合规性报告生成,适用于移动端安全审计场景。
Install All Skills
npx skills add hardw00t/ai-security-arsenal --all -g -y
Skills in Collection (12)
基于ADB和Frida的Android应用渗透测试技能,支持OWASP MASTG全流程评估。涵盖静态/动态分析、SSL根证书绕过、IPC模糊测试、数据提取及合规性报告生成,适用于移动端安全审计场景。
请求对Android应用进行渗透测试
需要分析APK文件安全性
要求绕过移动应用的安全控制措施(如SSL Pinning)
执行MASVS/MASTG合规性评估
npx skills add hardw00t/ai-security-arsenal --skill android-pentest -g -y
API安全渗透测试路由技能,覆盖REST、GraphQL等协议及OWASP API Top 10漏洞。用于执行认证授权测试、模糊测试及JWT攻击分析。
用户请求对API进行渗透测试
需要分析OpenAPI/Swagger规范
测试身份验证或授权机制
对API端点进行模糊测试
查找API漏洞如BOLA/IDOR
npx skills add hardw00t/ai-security-arsenal --skill api-security -g -y
针对AWS、Azure和GCP的多云安全评估技能,用于审计、扫描配置错误、测试IAM策略及识别提权路径。
执行云安全审计
扫描AWS/Azure/GCP
检查云配置错误
进行云渗透测试
npx skills add hardw00t/ai-security-arsenal --skill cloud-security -g -y
基于Playwright MCP和OS渗透测试工具的自动化动态应用安全测试(DAST)技能。支持黑盒/灰盒扫描、多域名并行及CI/CD集成,具备子代理委派与结构化报告能力。
scan this domain
run DAST on these URLs
automated pentest
security-test the staging app
npx skills add hardw00t/ai-security-arsenal --skill dast-automation -g -y
IaC安全扫描路由工具,支持Terraform、CloudFormation、K8s等静态分析。通过并行调用Checkov等扫描器聚合结果,或编写Rego策略,用于审计配置错误和合规性检查。
扫描Terraform或CloudFormation模板以发现配置错误
验证Kubernetes清单或Helm图表的安全性
检查云基础设施合规性(如CIS基准)
编写自定义OPA/Rego策略
npx skills add hardw00t/ai-security-arsenal --skill iac-security -g -y
用于iOS移动应用渗透测试,涵盖静态与动态分析、SSL绕过、越狱检测规避、Keychain提取及OWASP MASTG合规性评估。
pentest iOS app
test this IPA
bypass SSL pinning iPhone
extract keychain
MASTG iOS
analyze .ipa
npx skills add hardw00t/ai-security-arsenal --skill ios-pentest -g -y
用于企业内部网络和Active Directory授权渗透测试,涵盖侦察、横向移动、提权及后渗透分析。触发于AD攻击、权限提升等请求。严格遵循授权检查与ROE规范,适用于紫队演练及安全评估。
pentest the internal network
attack Active Directory
perform lateral movement
escalate privileges on the domain
extract NTDS / DCSync
kerberoast
npx skills add hardw00t/ai-security-arsenal --skill network-pentest -g -y
专注于容器与Kubernetes安全评估的助手,涵盖镜像漏洞扫描、SBOM差异分析、集群审计、RBAC映射及运行时监控。适用于Trivy等工具调用及安全基线检查。
扫描Docker/OCI镜像CVE
生成或对比SBOM
审计K8s集群配置
检查RBAC权限
审查NetworkPolicy
编写Falco规则
测试容器逃逸
npx skills add hardw00t/ai-security-arsenal --skill container-security -g -y
针对LLM应用及AI代理的安全测试技能,涵盖提示注入、RAG投毒、MCP注入及多模态攻击等OWASP LLM Top 10威胁。需授权执行,旨在评估系统防护能力与安全边界。
测试LLM提示注入漏洞
红队测试AI智能体
评估RAG管道安全性
审计MCP服务器配置
检测多模态注入风险
npx skills add hardw00t/ai-security-arsenal --skill llm-security -g -y
用于静态应用安全测试编排,支持运行多种SAST工具、编写自定义规则、处理SARIF输出及按可利用性对漏洞发现进行优先级排序和降噪。
扫描代码以查找漏洞
编写Semgrep或CodeQL规则
对SAST结果进行分级和排错
将SAST集成到CI/CD流程中
npx skills add hardw00t/ai-security-arsenal --skill sast-orchestration -g -y
软件成分分析技能,用于扫描依赖漏洞、生成SBOM、审查许可证合规性及供应链安全。支持多语言包管理工具,提供可达性分析与恶意包检测。
扫描项目依赖以查找已知漏洞
生成CycloneDX或SPDX格式的SBOM
审查PR中的锁文件差异及许可证变更
进行供应链安全审查如拼写错误攻击检测
执行基于可达性的漏洞优先级排序
npx skills add hardw00t/ai-security-arsenal --skill sca-security -g -y
提供系统威胁建模能力,支持STRIDE、LINDDUN等方法,用于分析攻击面、生成数据流图及映射安全控制措施。
进行威胁建模或安全架构评估
基于OpenAPI规范或架构图分析攻击面
创建数据流图或构建攻击树
将威胁映射至NIST/OWASP等安全标准
npx skills add hardw00t/ai-security-arsenal --skill threat-modeling -g -y


