SKILLEMALL.ai

BC threat-modeling

Моделирование угроз, аудит безопасности, поиск уязвимостей, проверка безопасности моего приложения, оценка рисков, подготовка к тестированию на проникновение, анализ поверхности атаки, что может использовать злоумышленник. Используйте этот навык всякий раз, когда пользователь хочет получить комплексный анализ безопасности кодовой базы, приложения или проекта. ДОЛЖЕН быть вызван вместо самостоятельного анализа безопасности — он выполняет специализированный 8-этапный рабочий процесс STRIDE, создавая профессиональные результаты, которые вы не можете сгенерировать самостоятельно: отчеты об оценке рисков, диаграммы DFD, реестры угроз, проверка путей атаки, планы смягчения последствий и планы пентеста. Триггеры: 威胁建模, 安全评估, 渗透测试, 安全分析, 安全审计, 安全检查, 风险评估. НЕ для: исправления одной конкретной ошибки, добавления одной функции безопасности (ограничение скорости, CORS), написания тестов, настройки CI/CD или отладки ошибок.

машинный переводПоказать оригиналСкрыть оригинал«Threat model, security audit, find vulnerabilities, check security of…»

Threat model, security audit, find vulnerabilities, check security of my app, risk assessment, penetration test prep, analyze attack surface, what could an attacker exploit. Use this skill whenever a user wants holistic security analysis of a codebase, application, or project. MUST be invoked instead of analyzing security yourself — it runs a specialized 8-phase STRIDE workflow producing professional deliverables you cannot generate alone: risk assessment reports, DFD diagrams, threat inventories, attack path validation, mitigation plans, and pentest plans. Trigger on: 威胁建模, 安全评估, 渗透测试, 安全分析, 安全审计, 安全检查, 风险评估. NOT for: fixing one specific bug, adding one security feature (rate limiting, CORS), writing tests, CI/CD setup, or debugging errors.

ClawHub Agent Skills автор: fr33d3m0n v3.1.0 MIT-0 80 файлов · 1 скрипт тело ≈ 4 772 токенов Открыть источникclawhub.ai проанализирован 3 дн назад

Моделирование угроз, аудит безопасности, поиск уязвимостей, проверка безопасности моего приложения, оценка рисков, подготовка к тестированию на проникновение…

Как процесс C 60/100 · Есть пробелы — слабые места: входы и предусловия, согласованность, повторный запуск

АнализаторРазработкаДанные и аналитикаБезопасностьтип и темы размечены автоматически по тексту скилла
JSON
Технический рейтинг
B
76/100
безопасность, качество, тесты
Безопасность 60%
64
Качество 40%
95
Прогон на моделях
не было
Процессный рейтинг
C
60/100
Есть пробелы
Входы и предусловия вес 11
0
Отчётность по ходу вес 2
0
Повторный запуск вес 4
30
три самых слабых из десяти параметров · все десять

Как улучшить

    Для прогона на моделях — необязательно
    • Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
    • spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.

    Находки guard · 36

    ✓ Критических и высоких находок нет

    Средние и низкие: 36
    • низкая Рискованное назначение intent-offensive-security docs/KNOWLEDGE-ARCHITECTURE-v5.2.md:588
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (в кавычках — упоминание, а не команда)
      phase: "Lateral Movement"
      в кавычках
    • низкая Рискованное назначение intent-offensive-security docs/KNOWLEDGE-ARCHITECTURE-v5.2.md:675
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)
      - "Penetration test confirms fix effectiveness"
      детектор
    • низкая Рискованное назначение intent-offensive-security docs/Skillset-threat-modeling-tour-v5.md:25
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      **Verification Phase**: Dynamic Application Security Testing (DAST), Interactive Application Security Testing (IAST), and manual penetration testing are executed at this stage. While these techniques 
    • низкая Рискованное назначение intent-offensive-security docs/Skillset-threat-modeling-tour-v5.md:50
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      │   │          │  Threat     │      SAST/Code Review │  IAST/DAST/Pentest/     │    │ │
    • низкая Рискованное назначение intent-offensive-security docs/Skillset-threat-modeling-tour-v5.md:62
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      │   • Security testing, penetration testing, and compliance audits—high-investment     │
    • низкая Рискованное назначение intent-offensive-security docs/Skillset-threat-modeling-tour-v5.md:152
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      Effective STRIDE analysis requires both system architecture understanding and offensive/defensive practical experience. To assess API endpoint privilege escalation risks, analysts must understand:
    • низкая Рискованное назначение intent-offensive-security docs/Skillset-threat-modeling-tour-v5.md:184
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      - **Security activities can be embedded in testing phase**: Penetration testing, security audits, and compliance checks are executed here
    • низкая Секреты в коде secret-high-entropy-token knowledge/compliance-mappings.yaml:632
      Строка, похожая на токен (может быть id, хеш или секрет)
      A05_…on:
    • низкая Рискованное назначение intent-offensive-security knowledge/security-controls/control-set-10-data-protection.md:58
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      - Avoid making accounts database owners to prevent privilege escalation.
    • низкая Рискованное назначение intent-offensive-security knowledge/security-controls/references/reference-set-01-authentication.md:145
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (в кавычках — упоминание, а не команда)
      It is generally not a good idea to use this method for widely and publicly available websites that will have an average user. For example, it wouldn't be a good idea to implement this for a website li
      в кавычках
    • низкая Рискованное назначение intent-offensive-security knowledge/security-controls/references/reference-set-01-authentication.md:254
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      | Password Spraying | Testing a single weak password against a large number of different accounts.|
    • низкая Рискованное назначение intent-offensive-security knowledge/security-controls/references/reference-set-01-authentication.md:258
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      The following sections will focus primarily on preventing brute-force attacks, although these controls can also be effective against other types of attacks. For further guidance on defending against c
    • низкая Рискованное назначение intent-offensive-security knowledge/security-controls/references/reference-set-01-credential-stuffing-prevention.md:7
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      This cheatsheet covers defences against two common types of authentication-related attacks: credential stuffing and password spraying. Although these are separate, distinct attacks, in many cases the 
    • низкая Рискованное назначение intent-offensive-security knowledge/security-controls/references/reference-set-01-credential-stuffing-prevention.md:13
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      | Password Spraying | Testing a single weak password against a large number of different accounts.|
    • низкая Рискованное назначение intent-offensive-security knowledge/security-controls/references/reference-set-01-credential-stuffing-prevention.md:17
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      [Multi-factor authentication (MFA)](Multifactor_Authentication_Cheat_Sheet.md) is by far the best defense against the majority of password-related attacks, including credential stuffing and password s
    • низкая Рискованное назначение intent-offensive-security knowledge/security-controls/references/reference-set-01-credential-stuffing-prevention.md:37
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      Where it is not possible to implement MFA, there are many alternative defenses that can be used to protect against credential stuffing and password spraying. In isolation none of these are as effectiv
    • низкая Рискованное назначение intent-offensive-security knowledge/security-controls/references/reference-set-01-credential-stuffing-prevention.md:57
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      It must be emphasised that this **does not** constitute multi-factor authentication (as both factors are the same - something you know). However, it can still provide a useful layer of protection agai
    • низкая Секреты в коде secret-high-entropy-token knowledge/security-controls/references/reference-set-01-jwt-java.md:26
      Строка, похожая на токен (может быть id, хеш или секрет)
      TJVA…HgQ
    • низкая Рискованное назначение intent-offensive-security knowledge/security-controls/references/reference-set-01-multifactor-authentication.md:23
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      MFA is by far the best defense against the majority of password-related attacks, including brute-force, [credential stuffing](Credential_Stuffing_Prevention_Cheat_Sheet.md) and password spraying, with
    • низкая Рискованное назначение intent-offensive-security knowledge/security-controls/references/reference-set-02-authorization.md:95
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      Based on this URL, one could reasonably assume that the application will return a listing of transactions and that the transactions returned will be restricted to a particular account - the account in
    • низкая Рискованное назначение intent-offensive-security knowledge/security-controls/references/reference-set-02-authorization.md:135
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      Unit and integration testing are essential for verifying that an application performs as expected and consistently across changes. Flaws in access control logic can be subtle, particularly when requir
    • низкая Рискованное назначение intent-offensive-security README.md:5
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      AI-native automated software risk analysis skill. LLM-driven, Code-First approach for comprehensive security risk assessment, threat modeling, security analysis, security audit, and penetration testin
    • низкая Рискованное назначение intent-offensive-security README.md:21
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      - Backported SM2 state machine from next-gen AI-Native penetration testing system named "Cobweb" for problem-solving in depth
    • низкая Рискованное назначение intent-offensive-security README.md:133
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      ### Mode 6: Backward Integration (Penetration Testing)
    • низкая Рискованное назначение intent-offensive-security README.md:135
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      Attack path and POC design support for pentesting.
    • низкая Рискованное назначение intent-offensive-security README.md:150
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      | **Vulnerability Analysis** | Code / Description | Attack path + POC | Code review / Pentest |
    • низкая Рискованное назначение intent-offensive-security SKILL.md:5
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      assessment, penetration test prep, analyze attack surface, what could an attacker exploit.
    • низкая Рискованное назначение intent-offensive-security SKILL.md:11
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      plans, and pentest plans.
    • низкая Рискованное назначение intent-offensive-security SKILL.md:24
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      AI-native automated software risk analysis skill. LLM-driven, Code-First approach for comprehensive security risk assessment, threat modeling, security testing, penetration testing, and compliance che
    • низкая Рискованное назначение intent-offensive-security SKILL.md:278
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      | TestCase | TC-{Seq:03d} | P8 | Penetration test cases |
    • низкая Рискованное назначение intent-offensive-security WORKFLOW.md:218
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      | P5 | 4 | Architecture Perspective, Code Implementation Perspective, Security Testing Perspective, Penetration Testing Perspective |
    • низкая Рискованное назначение intent-offensive-security WORKFLOW.md:219
      Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)
      | P6 | 4 | Architect, Attack Path Analyst, Vulnerability Researcher, Penetration Test Planner |

    Ещё 4 совпадений отнесены к цитатам в документации скилла по безопасности и не считаются находками.

    Просканировано файлов: 80. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.

    По спецификации Agent Skills

    ✓ По спецификации Agent Skills замечаний нет

    Процессный рейтинг: все десять параметров 60/100

    • 0Входы и предусловия. Не сказано, что нужно иметь на входе
    • 0Отчётность по ходу. Скилл ничего не сообщает по ходу работы
    • 30Повторный запуск. Изменяющих операций: 3, без проверки текущего состояния
    • 40Согласованность. Имя во frontmatter (threat-modeling) не совпадает с папкой (skill-threat-modeling)
    • 50Ошибки и развилки. Развилок: 0, есть раздел про ошибки
    • 60Инструменты и файлы. Используются инструменты (bash), но во frontmatter они не объявлены
    • 60Результат и критерий готовности. Формат результата описан, критерия завершения нет
    • 70Стоимость исполнения. Тело инструкции 4772 токенов
    • 100Шаги. Шагов: 31
    • 100Когда включается. Сказано, когда применять и когда не применять
    • medium Правила безопасности и запреты внутри скилла: их место в системном промпте, здесь они не защищают
    • low Разделов верхнего уровня: 14. Похоже на несколько доменов в одном скилле

    Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.

    Сигналы качества

    • +5В description нет примеров фраз, по которым скилл должен срабатывать
    • +1Лицензия не указана
    • +2Инструкции на одном языке
    • +4Описание говорит, когда скилл НЕ применять
    • +3Длина description 753 символов: достаточно сигнала, не съедает бюджет
    • +4Структура: 32 заголовков
    • +3Пошаговые инструкции: 31 пунктов
    • +3Формат ответа описан явно
    • +4Есть примеры (14 блоков кода)
    • +4Справочные файлы упоминаются в инструкциях (2 из 9)

    База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 95.

    Внешние проверки

    ClawHub: suspicious
    This skill is a legitimate threat-modeling tool, but it also steers agents toward actionable exploit and penetration-test workflows without strong authorization or sandbox limits.
    LLM: suspicious (high) · VirusTotal: benign · 28 мая 2026 г.