提供资深GRC分析师能力,涵盖NIST、FedRAMP等18种合规框架。支持控制项查询、跨框架映射、文档审查及审计准备,强调结构化反馈与数据脱敏。
对仓库进行安全审计,扫描依赖CVE和代码风险模式,按严重程度排序并自动修复可解决的问题,仅用于防御性加固。
用于配置 sponsio-openclaw 插件,实现 OpenClaw 会话中的工具调用安全拦截。包括环境检查、规则扫描与分层路由(区分主机层与应用层),确保策略正确生效。
用于处理品牌冒充、钓鱼网站及商标侵权问题。提供从证据收集(WHOIS、截图)到多渠道举报(注册商、支付平台、搜索引擎)的完整策略,帮助用户发现并阻止品牌滥用行为。
为网站或Web应用建立安全基线,涵盖HTTPS、TLS配置、安全头设置、CSP策略及密钥管理。适用于上线前审查、定期审计和安全加固,确保生产环境符合基本安全标准。
XXE注入专家攻击手册,涵盖经典载荷、攻击面发现及OOB外带技术。用于检测和处理XML、SVG、Office文件等解析器中的外部实体注入风险,支持盲注与SSRF链利用。
用于加固Plano过滤器链与安全护栏,涵盖MCP过滤器配置、提示词防护响应及安全过滤顺序优化,确保请求处理安全并提升拒绝信息的清晰度。
审计并加固认证代码,检查漏洞、优化会话处理、修复凭证存储、验证OAuth/OIDC流程及添加MFA,遵循OWASP最佳实践。
专注于NIS2网络安全合规的法律论证技能,结合具体案卷与法律要件,构建包含举证责任、反方观点及法律后果的严密逻辑链,辅助生成合规文档与处罚辩护。
根据CVE描述和恶意代码示例,生成完整的Semgrep规则包(rule.yml、tests.md、README.md)。自动推断严重程度、CWE/OWASP映射及AST模式,输出可直接提交的代码安全检测规则。
集成183+渗透测试与OSINT工具的自动化技能。通过预检脚本自动选择本地、WSL或Docker后端,提供子域名枚举、漏洞扫描、密码泄露检测等标准化执行链,确保高效安全的网络安全评估。
作为review-spec的补充,审查规格说明PR中的设计级安全风险。评估威胁面、认证授权、敏感数据及滥用场景,并将发现折叠至review.json,不生成独立报告或进行代码级审查。
用于在文本中检测并遮蔽个人身份信息(PII),将其替换为标签占位符。适用于用户要求脱敏、匿名化或清理文本的场景,通过调用ZeroGPU API在服务端完成处理。
为持久化Web、桌面应用及CI/CD项目提供栈感知防护,自动检测并阻断恶意代码注入、供应链风险及可疑执行配置。在构建或测试前快速失败,保护文件系统与凭证安全,适用于Node/Go/Rust等生态。
用于系统架构设计阶段的威胁建模,支持STRIDE、PASTA等模型。通过生成DFD、攻击树及映射安全控制措施,识别潜在风险并提供缓解方案,适用于API、应用及系统的安全评估与报告生成。


