BC threat-modeling
Моделирование угроз, аудит безопасности, поиск уязвимостей, проверка безопасности моего приложения, оценка рисков, подготовка к тестированию на проникновение, анализ поверхности атаки, что может использовать злоумышленник. Используйте этот навык всякий раз, когда пользователь хочет получить комплексный анализ безопасности кодовой базы, приложения или проекта. ДОЛЖЕН быть вызван вместо самостоятельного анализа безопасности — он выполняет специализированный 8-этапный рабочий процесс STRIDE, создавая профессиональные результаты, которые вы не можете сгенерировать самостоятельно: отчеты об оценке рисков, диаграммы DFD, реестры угроз, проверка путей атаки, планы смягчения последствий и планы пентеста. Триггеры: 威胁建模, 安全评估, 渗透测试, 安全分析, 安全审计, 安全检查, 风险评估. НЕ для: исправления одной конкретной ошибки, добавления одной функции безопасности (ограничение скорости, CORS), написания тестов, настройки CI/CD или отладки ошибок.
машинный переводПоказать оригиналСкрыть оригинал«Threat model, security audit, find vulnerabilities, check security of…»
Threat model, security audit, find vulnerabilities, check security of my app, risk assessment, penetration test prep, analyze attack surface, what could an attacker exploit. Use this skill whenever a user wants holistic security analysis of a codebase, application, or project. MUST be invoked instead of analyzing security yourself — it runs a specialized 8-phase STRIDE workflow producing professional deliverables you cannot generate alone: risk assessment reports, DFD diagrams, threat inventories, attack path validation, mitigation plans, and pentest plans. Trigger on: 威胁建模, 安全评估, 渗透测试, 安全分析, 安全审计, 安全检查, 风险评估. NOT for: fixing one specific bug, adding one security feature (rate limiting, CORS), writing tests, CI/CD setup, or debugging errors.
Моделирование угроз, аудит безопасности, поиск уязвимостей, проверка безопасности моего приложения, оценка рисков, подготовка к тестированию на проникновение…
Как процесс C 60/100 · Есть пробелы — слабые места: входы и предусловия, согласованность, повторный запуск
Как улучшить
- Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
- spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.
Находки guard · 36
✓ Критических и высоких находок нет
Средние и низкие: 36
-
низкая Рискованное назначение
intent-offensive-securitydocs/KNOWLEDGE-ARCHITECTURE-v5.2.md:588Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (в кавычках — упоминание, а не команда)phase: "Lateral Movement"
в кавычках -
низкая Рискованное назначение
intent-offensive-securitydocs/KNOWLEDGE-ARCHITECTURE-v5.2.md:675Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)- "Penetration test confirms fix effectiveness"
детектор -
низкая Рискованное назначение
intent-offensive-securitydocs/Skillset-threat-modeling-tour-v5.md:25Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)**Verification Phase**: Dynamic Application Security Testing (DAST), Interactive Application Security Testing (IAST), and manual penetration testing are executed at this stage. While these techniques
-
низкая Рискованное назначение
intent-offensive-securitydocs/Skillset-threat-modeling-tour-v5.md:50Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)│ │ │ Threat │ SAST/Code Review │ IAST/DAST/Pentest/ │ │ │
-
низкая Рискованное назначение
intent-offensive-securitydocs/Skillset-threat-modeling-tour-v5.md:62Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)│ • Security testing, penetration testing, and compliance audits—high-investment │
-
низкая Рискованное назначение
intent-offensive-securitydocs/Skillset-threat-modeling-tour-v5.md:152Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)Effective STRIDE analysis requires both system architecture understanding and offensive/defensive practical experience. To assess API endpoint privilege escalation risks, analysts must understand:
-
низкая Рискованное назначение
intent-offensive-securitydocs/Skillset-threat-modeling-tour-v5.md:184Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- **Security activities can be embedded in testing phase**: Penetration testing, security audits, and compliance checks are executed here
-
низкая Секреты в коде
secret-high-entropy-tokenknowledge/compliance-mappings.yaml:632Строка, похожая на токен (может быть id, хеш или секрет)A05_…on:
-
низкая Рискованное назначение
intent-offensive-securityknowledge/security-controls/control-set-10-data-protection.md:58Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- Avoid making accounts database owners to prevent privilege escalation.
-
низкая Рискованное назначение
intent-offensive-securityknowledge/security-controls/references/reference-set-01-authentication.md:145Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (в кавычках — упоминание, а не команда)It is generally not a good idea to use this method for widely and publicly available websites that will have an average user. For example, it wouldn't be a good idea to implement this for a website li
в кавычках -
низкая Рискованное назначение
intent-offensive-securityknowledge/security-controls/references/reference-set-01-authentication.md:254Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)| Password Spraying | Testing a single weak password against a large number of different accounts.|
-
низкая Рискованное назначение
intent-offensive-securityknowledge/security-controls/references/reference-set-01-authentication.md:258Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)The following sections will focus primarily on preventing brute-force attacks, although these controls can also be effective against other types of attacks. For further guidance on defending against c
-
низкая Рискованное назначение
intent-offensive-securityknowledge/security-controls/references/reference-set-01-credential-stuffing-prevention.md:7Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)This cheatsheet covers defences against two common types of authentication-related attacks: credential stuffing and password spraying. Although these are separate, distinct attacks, in many cases the
-
низкая Рискованное назначение
intent-offensive-securityknowledge/security-controls/references/reference-set-01-credential-stuffing-prevention.md:13Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)| Password Spraying | Testing a single weak password against a large number of different accounts.|
-
низкая Рискованное назначение
intent-offensive-securityknowledge/security-controls/references/reference-set-01-credential-stuffing-prevention.md:17Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)[Multi-factor authentication (MFA)](Multifactor_Authentication_Cheat_Sheet.md) is by far the best defense against the majority of password-related attacks, including credential stuffing and password s
-
низкая Рискованное назначение
intent-offensive-securityknowledge/security-controls/references/reference-set-01-credential-stuffing-prevention.md:37Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)Where it is not possible to implement MFA, there are many alternative defenses that can be used to protect against credential stuffing and password spraying. In isolation none of these are as effectiv
-
низкая Рискованное назначение
intent-offensive-securityknowledge/security-controls/references/reference-set-01-credential-stuffing-prevention.md:57Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)It must be emphasised that this **does not** constitute multi-factor authentication (as both factors are the same - something you know). However, it can still provide a useful layer of protection agai
-
низкая Секреты в коде
secret-high-entropy-tokenknowledge/security-controls/references/reference-set-01-jwt-java.md:26Строка, похожая на токен (может быть id, хеш или секрет)TJVA…HgQ
-
низкая Рискованное назначение
intent-offensive-securityknowledge/security-controls/references/reference-set-01-multifactor-authentication.md:23Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)MFA is by far the best defense against the majority of password-related attacks, including brute-force, [credential stuffing](Credential_Stuffing_Prevention_Cheat_Sheet.md) and password spraying, with
-
низкая Рискованное назначение
intent-offensive-securityknowledge/security-controls/references/reference-set-02-authorization.md:95Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)Based on this URL, one could reasonably assume that the application will return a listing of transactions and that the transactions returned will be restricted to a particular account - the account in
-
низкая Рискованное назначение
intent-offensive-securityknowledge/security-controls/references/reference-set-02-authorization.md:135Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)Unit and integration testing are essential for verifying that an application performs as expected and consistently across changes. Flaws in access control logic can be subtle, particularly when requir
-
низкая Рискованное назначение
intent-offensive-securityREADME.md:5Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)AI-native automated software risk analysis skill. LLM-driven, Code-First approach for comprehensive security risk assessment, threat modeling, security analysis, security audit, and penetration testin
-
низкая Рискованное назначение
intent-offensive-securityREADME.md:21Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- Backported SM2 state machine from next-gen AI-Native penetration testing system named "Cobweb" for problem-solving in depth
-
низкая Рискованное назначение
intent-offensive-securityREADME.md:133Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)### Mode 6: Backward Integration (Penetration Testing)
-
низкая Рискованное назначение
intent-offensive-securityREADME.md:135Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)Attack path and POC design support for pentesting.
-
низкая Рискованное назначение
intent-offensive-securityREADME.md:150Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)| **Vulnerability Analysis** | Code / Description | Attack path + POC | Code review / Pentest |
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:5Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)assessment, penetration test prep, analyze attack surface, what could an attacker exploit.
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:11Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)plans, and pentest plans.
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:24Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)AI-native automated software risk analysis skill. LLM-driven, Code-First approach for comprehensive security risk assessment, threat modeling, security testing, penetration testing, and compliance che
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:278Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)| TestCase | TC-{Seq:03d} | P8 | Penetration test cases | -
низкая Рискованное назначение
intent-offensive-securityWORKFLOW.md:218Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)| P5 | 4 | Architecture Perspective, Code Implementation Perspective, Security Testing Perspective, Penetration Testing Perspective |
-
низкая Рискованное назначение
intent-offensive-securityWORKFLOW.md:219Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)| P6 | 4 | Architect, Attack Path Analyst, Vulnerability Researcher, Penetration Test Planner |
Ещё 4 совпадений отнесены к цитатам в документации скилла по безопасности и не считаются находками.
Просканировано файлов: 80. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.
По спецификации Agent Skills
✓ По спецификации Agent Skills замечаний нет
Процессный рейтинг: все десять параметров 60/100
- 0Входы и предусловия. Не сказано, что нужно иметь на входе
- 0Отчётность по ходу. Скилл ничего не сообщает по ходу работы
- 30Повторный запуск. Изменяющих операций: 3, без проверки текущего состояния
- 40Согласованность. Имя во frontmatter (threat-modeling) не совпадает с папкой (skill-threat-modeling)
- 50Ошибки и развилки. Развилок: 0, есть раздел про ошибки
- 60Инструменты и файлы. Используются инструменты (bash), но во frontmatter они не объявлены
- 60Результат и критерий готовности. Формат результата описан, критерия завершения нет
- 70Стоимость исполнения. Тело инструкции 4772 токенов
- 100Шаги. Шагов: 31
- 100Когда включается. Сказано, когда применять и когда не применять
- medium Правила безопасности и запреты внутри скилла: их место в системном промпте, здесь они не защищают
- low Разделов верхнего уровня: 14. Похоже на несколько доменов в одном скилле
Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.
Сигналы качества
- +5В description нет примеров фраз, по которым скилл должен срабатывать
- +1Лицензия не указана
- +2Инструкции на одном языке
- +4Описание говорит, когда скилл НЕ применять
- +3Длина description 753 символов: достаточно сигнала, не съедает бюджет
- +4Структура: 32 заголовков
- +3Пошаговые инструкции: 31 пунктов
- +3Формат ответа описан явно
- +4Есть примеры (14 блоков кода)
- +4Справочные файлы упоминаются в инструкциях (2 из 9)
База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 95.