基于代码库进行威胁建模,枚举信任边界、资产、攻击者能力及滥用路径,并生成具体的安全缓解措施报告。仅在用户明确要求对代码库或路径进行威胁建模时触发,不用于通用架构总结。
提供全面的代码安全审计与服务器安全检查能力,涵盖SAST、SCA、敏感信息泄露检测及配置审计。支持多语言项目扫描,严格遵循授权边界与时效性规则,输出修复建议而非直接修改代码。
Convex应用授权审计与加固工具。检测身份伪造、缺失所有权检查及数据泄露等4类缺陷,自动注入requireIdentity/Owner规则并验证。
提供IDA Pro Python脚本开发指南,涵盖ida_*模块路由、二进制分析核心模式(如反编译、交叉引用、类型应用)及最佳实践,用于辅助逆向工程任务。
安全运营路由技能,根据意图将请求分发至渗透测试、漏洞赏金、红队模拟、蓝队防御或CTF挑战等子技能,强调授权合规性。
提供安全最佳实践指南,涵盖命令执行、URL处理、凭证管理及供应链安全。帮助识别并避免远程代码执行、恶意软件分发及命令注入等常见攻击向量,确保开发环境安全。
提供Serverless应用安全参考与检查清单,涵盖Bridge防御、IDOR预防、密钥管理、Cognito认证及IAM最小权限原则。用于编写或审查代码时确保安全性。
用于恶意软件静态分析的流程编排,支持PE/ELF/Mach-O格式,通过角色分离驱动取证、规划与报告,强制输出中间工件。
用于安全事件调查与威胁狩猎的技能,支持时间线建立、日志查询过滤、事件关联分析、IOC检查及报告生成,并集成MITRE ATT&CK技术参考。
规范 Supercheck 系统的认证、RBAC、租户隔离及密钥管理流程,涵盖会话安全、OAuth 配置、权限校验及敏感数据加密存储标准。
基于STRIDE方法论的系统性威胁识别技能,用于启动威胁建模、分析架构安全、审查设计决策及创建合规文档。涵盖六大威胁类别及标准化模板,辅助团队进行安全审计与风险评估。
针对客户端请求签名和反Bot令牌逆向的Skill。通过抓包、验证重放可行性,仅在必要时逆向JS/WASM等混淆代码,恢复签名逻辑以绕过防护,从而进入后端API进行IDOR或业务逻辑漏洞挖掘。
用于扫描本地Agent技能文件,检测广告导流、任务劫持及敏感数据读取等风险。支持只读审查报告与隔离操作,确保技能透明可控,符合AI安全原则。


