Agent Skills
› hardw00t/ai-security-arsenal
hardw00t/ai-security-arsenal
GitHub提供基于ADB和Frida的Android应用渗透测试能力,涵盖OWASP MASTG方法论,支持SSL绕过、动态Hook、数据提取及安全评估。
安装全部 Skills
npx skills add hardw00t/ai-security-arsenal --all -g -y
集合内 Skills (12)
提供基于ADB和Frida的Android应用渗透测试能力,涵盖OWASP MASTG方法论,支持SSL绕过、动态Hook、数据提取及安全评估。
pentest this Android app
bypass SSL pinning on <app>
MASTG testing for <app>
npx skills add hardw00t/ai-security-arsenal --skill android-pentest -g -y
API安全渗透测试路由技能,覆盖REST、GraphQL等协议及OWASP API Top 10。用于检测BOLA/BFLA、JWT漏洞、模糊测试及权限分析。
pentest this API
test the REST API
test GraphQL security
check for BOLA/IDOR
analyze OpenAPI spec
test API authentication
JWT attacks
fuzz API endpoints
GraphQL introspection
npx skills add hardw00t/ai-security-arsenal --skill api-security -g -y
用于AWS、Azure和GCP的多云安全评估技能,涵盖审计、配置扫描、IAM策略测试及权限提升路径识别。
审计云安全
扫描AWS/Azure/GCP
检查云配置错误
执行云渗透测试
npx skills add hardw00t/ai-security-arsenal --skill cloud-security -g -y
基于 Playwright MCP 和 OS 渗透测试工具,自动化执行 Web 应用的动态应用安全测试(DAST)。支持黑盒、灰盒及多域并行扫描,集成 CI/CD 流程,输出结构化漏洞报告。
scan this domain
run DAST on these URLs
automated pentest
security-test the staging app
npx skills add hardw00t/ai-security-arsenal --skill dast-automation -g -y
IaC安全扫描路由,支持Terraform、CloudFormation、K8s等基础设施代码的静态分析、合规检查及自定义策略编写。
scan this Terraform / audit my CloudFormation / check Kubernetes manifests
validate Helm chart security
IaC security scan
infrastructure compliance
write a Rego policy for X
npx skills add hardw00t/ai-security-arsenal --skill iac-security -g -y
iOS应用渗透测试技能,支持Frida/Objection进行静态动态分析、SSL证书固定绕过、越狱检测绕过及密钥提取,覆盖OWASP MASTG标准。
pentest iOS app
test this IPA
bypass SSL pinning iPhone
extract keychain
MASTG iOS
npx skills add hardw00t/ai-security-arsenal --skill ios-pentest -g -y
用于企业内部网络和Active Directory的授权渗透测试,涵盖侦察、横向移动、权限提升及后渗透分析。支持BloodHound等工具,严格遵循授权与ROE规范,专攻本地AD环境。
pentest the internal network
attack Active AD
perform lateral movement
escalate privileges on the domain
extract NTDS / DCSync
kerberoast
npx skills add hardw00t/ai-security-arsenal --skill network-pentest -g -y
容器与K8s安全评估路由,涵盖镜像扫描、SBOM分析、集群审计及运行时监控。适用于Trivy等工具调用场景。
扫描Docker/OCI镜像CVE
生成或对比SBOM差异
审计Kubernetes集群配置
分析RBAC权限提升路径
检查NetworkPolicy覆盖
编写Falco/Tetragon运行时规则
测试容器逃逸漏洞
npx skills add hardw00t/ai-security-arsenal --skill container-security -g -y
针对LLM应用、AI代理及RAG系统的授权安全测试技能,覆盖OWASP LLM Top 10,包括提示注入、记忆中毒、多模态攻击等。
测试LLM提示注入漏洞
评估RAG管道安全性
红队测试AI代理系统
审计MCP服务器配置
npx skills add hardw00t/ai-security-arsenal --skill llm-security -g -y
用于静态应用安全测试编排,支持运行多工具扫描、编写自定义规则、解析SARIF及按可利用性对漏洞发现进行优先级排序和降噪。
代码漏洞扫描
编写Semgrep/CodeQL检测规则
SAST结果分级与误报降噪
CI/CD集成安全扫描
npx skills add hardw00t/ai-security-arsenal --skill sast-orchestration -g -y
软件成分分析技能,用于扫描依赖漏洞、生成SBOM、审查许可证合规性及供应链安全。支持多语言包管理工具,提供可达性分析与恶意包检测,适用于PR锁文件审查及CI/CD集成。
扫描项目依赖以查找已知漏洞
为仓库或容器生成SBOM
审查PR中的锁文件差异
进行许可证合规性审计
检查CVE是否可达以减少误报
npx skills add hardw00t/ai-security-arsenal --skill sca-security -g -y
用于应用、API和系统的安全威胁建模,支持STRIDE等方法论,生成数据流图与攻击树,并映射至合规控制项。
请求对应用程序或API进行威胁建模
使用STRIDE/PASTA/LINDDUN识别威胁
创建数据流图(DFD)
分析攻击面
构建特定威胁的攻击树
将威胁映射到NIST/ASVS/CIS控制标准
npx skills add hardw00t/ai-security-arsenal --skill threat-modeling -g -y


