用于审查技术规格文档PR中的高层安全设计问题,如威胁面、认证授权及数据敏感性。作为review-spec的补充,将发现合并至同一review.json中,不处理代码级安全问题。
将已确认的安全漏洞转化为符合披露标准的 GitHub Advisory 报告,包含根因、PoC 和影响分析。
用于跨多个来源(GitHub Dependabot、GCP容器扫描、Docker Scout和Linear)排查和修复安全漏洞。支持检查CVE、依赖问题及基础镜像更新,提供具体的CLI命令以执行漏洞审查和修复操作。
聚合安全分析报告的驱动技能,按时间窗口或指定单元循环调用子技能进行安全分析,并将结果整合为单个仅文档PR。
用于扫描Agent技能安全问题的工具,检测提示词注入、恶意脚本、权限过大及供应链风险。通过静态分析脚本和人工审查结合,评估技能安装安全性。
用于修复GitHub安全与质量问题,包括Dependabot、CodeQL告警及代码质量发现。支持自动修补漏洞依赖和安全问题,并可选择性创建Pull Request。
执行仓库安全扫描,涵盖漏洞、依赖风险、密钥泄露及二进制策略检查。严格遵循只读原则,仅报告发现项与覆盖缺口,不进行修复或策略篡改,确保评估过程的安全性与合规性。
用于管理、检索、轮换和调试 NetAlertX 的 API 令牌及认证密钥,协助排查 401/403 错误并遵循安全最佳实践。
基于假设驱动和工具支撑的安全代码审查技能,用于检测覆盖率缺口。需先执行理解步骤,通过上下文切片分析代码并生成标准化发现记录,强调在审计前研究代码库以消除过时假设。
提供Android组件(Activity、Service等)及Intent处理的安全最佳实践,防止Intent重定向和未授权访问。适用于审计AndroidManifest.xml配置及源码中的Intent逻辑。
基于Apify实时获取CVE、漏洞、数据泄露及安全情报,支持域名/IP/软件的安全态势评估与威胁行为体研究。
用于自动扫描插件Markdown文件,检测语义级安全威胁如提示注入、凭证泄露和权限提升。作为安装门禁的一部分,对Agent行为进行严格的安全审计与风险评估。


