用于安全扫描验证阶段,对候选发现进行证据支持的真实性评估。通过代码追踪或动态复现(如PoC、调试)验证漏洞有效性,处理误报并输出结构化验证结果。
基于XERJ和tree-sitter AST的代码安全审计技能,提供白盒漏洞覆盖保证。通过索引代码、统计危险调用与模式,并证明零遗漏,生成可查询的安全审计账本。
安全加固技能,为owasp-security的别名。用于通过OWASP标准强化代码以抵御漏洞攻击。实际功能由owasp-security提供,引用其硬ening参考资料。
提供Twilio应用的安全加固指南,涵盖凭证管理、Webhook签名验证及PCI/HIPAA合规要求,旨在防止凭证泄露、欺诈和合规违规。
在合并或部署前执行安全审查,检查OWASP Top 10、输入验证及认证授权,防止漏洞上线。
作为代码生成基础技能,强制实施安全协议、供应链验证及代码质量规范。防止幻觉包引入,确保无占位符的可运行代码,遵循SOLID原则与最小权限设计,保障生产级代码的安全性与可维护性。
针对Entra ID用户账户进行安全调查,分析登录异常、MFA状态、设备合规及审计日志等,支持生成HTML或Markdown报告。
用于指导白盒代码安全审计的领域边界与决策技能,涵盖注入、认证及逻辑漏洞检测。提供遇阻转向策略及退出证据标准,确保审计过程合规、证据充分且范围可控。
提供跨语言的代码安全编写与审查指南,覆盖OWASP Top 10及基础设施配置。支持主动检测和被动查询,帮助识别SQL注入、XSS等漏洞,确保用户输入处理、认证及网络请求的安全性。
用于在Semantica知识图谱上定义、执行策略、访问控制及合规规则检查。提供列出可用规则和运行合规性检查的功能,输出状态、失败规则及修复建议。
专注于威胁建模、安全架构审查和风险评估的专家技能,掌握STRIDE、PASTA等方法,用于识别攻击向量、设计缓解策略及构建安全系统。
基于STRIDE框架对组件和信任边界进行威胁建模,生成包含资产、风险及缓解措施的威胁登记册。用于功能发布前的安全审查,识别潜在安全风险并制定防护策略。
提供应用、基础设施及功能的安全评估,涵盖威胁建模、漏洞审查、认证流程审计及依赖扫描。遵循五阶段工作流,结合自动化工具与人工代码审查,输出包含STRIDE模型及修复建议的专业安全报告。
指导使用 Warden 工具进行安全扫描的规范。涵盖本地配置、JSONL 输出管理及针对权限、代码执行和数据泄露等风险的具体扫描命令,旨在自动化发现并辅助人工验证安全隐患。


