用于安全扫描验证阶段,对候选发现进行证据支持的验证评估。通过编译、PoC复现或代码追踪等方式确认真伪,支持标准与深度扫描模式,输出结构化验证结果。
基于XERJ和tree-sitter AST进行白盒安全审计,通过索引代码并枚举危险调用与模式,提供可证明的覆盖率保证。适用于PHP等语言的安全审查、漏洞挖掘及合规性审计场景。
针对GitHub Actions工作流YAML文件的安全加固技能,防止供应链和注入攻击。适用于新建、修改或审查工作流文件,提供严格的环境变量使用等规则,排除其他CI配置及包管理任务。
安全加固技能,作为owasp-security的别名。用于指导代码安全加固和漏洞防护,实际内容指向owasp-security模块中的hardening参考文档。
用于安全扫描验证阶段,对候选漏洞进行证据驱动的验证评估。通过动态复现(如PoC、调试器)或静态代码追踪,判断漏洞是否真实存在并生成结论。
在合并或部署前执行安全审查,检查OWASP Top 10、输入验证及认证授权,防止SQL注入等漏洞。通过问答和清单引导开发者识别风险,生成警告或严重提示以确保生产环境安全。
用于调查Entra ID用户账户的安全问题、可疑活动或合规审查。分析登录异常、MFA状态、设备合规性、审计日志及身份保护风险,并生成报告。
将侦察发现的服务版本与已知CVE映射,利用NVD数据评分并优先排序需验证的漏洞。通过提取版本号、查询工具、结合CVSS和可利用性进行优先级排序,最终确认适用性并记录发现,辅助安全评估。
提供跨语言的代码安全编写与审查指南,覆盖OWASP Top 10及基础设施安全。用于在编码或审查时主动检测漏洞,如SQL注入、XSS等,确保用户输入和配置的安全性。
专注于威胁建模方法论、安全架构审查及风险评估的专家技能,掌握STRIDE、PASTA等技术,用于识别攻击向量、设计缓解策略及构建安全系统。
基于STRIDE框架对组件和信任边界进行威胁建模,生成包含资产、风险及缓解措施的威胁注册表。用于功能发布前的安全审查,确保识别并缓解潜在安全风险。
Flounder自主白帽安全审计技能,支持漏洞调查、智能合约及ZK代码审计、利用证明验证。涵盖准备、映射、挖掘、验证全流程,提供配置、监控、报告生成及维护者改进工作流。
协助初创企业准备SOC 2认证,包括量化安全风险、定义审计范围、评估现状与差距、制定合规路线图及生成所需策略文档,以支持销售并满足企业客户的安全合规要求。
用于评估和加固运行 Brigade 的主机安全性,包括防火墙、SSH 及系统更新配置。根据用户风险偏好执行安全审计与暴露面审查,确保在不影响访问的前提下提升主机安全基线。


