CA Cybersecurity
Выполняет защитные меры безопасности: сортировка оповещений, расследование компрометации, пути атаки, приоритизация уязвимостей, обнаружение и отчетность по рискам. Используйте, когда оповещение, подозрительный вход, сообщение об инциденте, зашифрованные файлы или возможная компрометация требуют оценки масштаба и сдерживания; при принятии решения о том, что исправлять в первую очередь из бэклога сканера или пентеста; при усилении защиты идентификации, конечных точек, сегментации, облачных клиентов или конвейера сборки; при написании или настройке обнаружений, которым никто не доверяет; когда приближается срок предоставления ответов на опрос поставщика, SOC 2, ISO 27001, PCI, HIPAA, GDPR или NIS2; когда может уже истекать срок уведомления; при оценке масштаба авторизованного теста или раскрытия информации; или когда необходимо составить отчет для принятия решения инженером, руководителем или советом директоров. Охватывает обработку доказательств, выселение токенов и создание программы безопасности с нуля. Не для исправления кода построчно (`security-best-practices`), глубины нотации STRIDE (`threat-modeling`) или реализации потоков входа (`auth`).
машинный переводПоказать оригиналСкрыть оригинал«Runs defensive security: alert triage, compromise investigation, attac…»
Runs defensive security: alert triage, compromise investigation, attack paths, vulnerability prioritization, detection, and risk reporting. Use when an alert, a suspicious login, a reported email, encrypted files, or a possible compromise needs scoping and containment; when deciding what to patch first out of a scanner or pentest backlog; when hardening identity, endpoints, segmentation, cloud tenants, or a build pipeline; when writing or tuning detections nobody trusts; when a vendor questionnaire, SOC 2, ISO 27001, PCI, HIPAA, GDPR or NIS2 evidence is due; when a notification clock may already be running; when scoping an authorized test or a disclosure; or when a finding has to be written so an engineer, an executive or a board decides. Covers evidence handling, token eviction, and building a security program from nothing. Not for line-by-line secure code fixes (`security-best-practices`), STRIDE notation depth (`threat-modeling`), or implementing login flows (`auth`).
Выполняет защитные меры безопасности: сортировка оповещений, расследование компрометации, пути атаки, приоритизация уязвимостей, обнаружение и отчетность по…
Как процесс A 83/100 · Дойдёт до конца — слабые места: входы и предусловия, стоимость исполнения, повторный запуск
Чем это грозит
Находки средней серьёзности: скорее всего скилл честный, но прочитайте, что именно насторожило сканер.
Ниже описан худший случай для этой категории. Здесь находка средней серьёзности: guard увидел признак, но не доказательство.
Скилл просит больше прав, чем нужно для задачи: широкий доступ к инструментам, секретные переменные окружения, бинарные файлы. Каждое лишнее право расширяет ущерб при ошибке или взломе.
Сузьте allowed-tools и список переменных до минимума, замените бинарники на исходники или скрипты, которые можно прочитать.
Как улучшить
- Тело SKILL.md длиннее 5 000 токенов: вынесите справочные детали в references/ и подключайте по необходимости.
- Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
- spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.
Находки guard · 36
✓ Критических и высоких находок нет
Средние и низкие: 36
-
средняя Широкие права
meta-agent-memory-dumpidentity.mdВ скилле есть файлы памяти агента / рабочего пространства (1) — похоже на дамп с личными данными или токенамиidentity.md
-
низкая Рискованное назначение
intent-offensive-securityauthorization.md:7Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (в кавычках — упоминание, а не команда)**Contents:** [The Three Questions](#the-three-questions) · [What Counts As Authorization](#what-counts-as-authorization) · [Rules Of Engagement](#rules-of-engagement) · [Fallbacks When Scope Is Missi
в кавычках -
низкая Рискованное назначение
intent-offensive-securityauthorization.md:38Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- **Techniques permitted**: exploitation or proof-of-existence only, credential attacks, lateral movement, social engineering, physical, denial of service. Each named, not implied.
-
низкая Рискованное назначение
intent-offensive-securityauthorization.md:107Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)## Running A Bug Bounty Or VDP
-
низкая Рискованное назначение
intent-offensive-securitycompliance.md:102Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)| Annual penetration test | Continuous testing and detection engineering find more | Do both; the annual test is the evidence, the continuous work is the security |
-
низкая Рискованное назначение
intent-offensive-securitycompliance.md:123Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)Write it (`memory-template.md`): the scope boundary, in-scope systems, data classifications and retention minimums in `## Environment`; every audit finding, control gap and remediation as a `## Findin
-
низкая Рискованное назначение
intent-offensive-securitydetection.md:23Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)| 2 | EDR telemetry | Execution, persistence and lateral movement on the endpoint |
-
низкая Рискованное назначение
intent-offensive-securitydetection.md:96Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)| Credential access on the endpoint: LSASS handle, credential dumping tooling behaviour | EDR | Directly on the objective, not the tool |
-
низкая Рискованное назначение
intent-offensive-securityforensics.md:28Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- **Memory before disk, always**, on any host still running that matters. Memory holds the decrypted payload, the C2 configuration, the process ancestry, and — during a ransomware run — sometimes the
-
низкая Рискованное назначение
intent-offensive-securityforensics.md:52Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)| Lateral movement out | RDP client artifacts, 3 network logons on the destination, `\\host\c$` access, remote service creation on the target |
-
низкая Рискованное назначение
intent-offensive-securityincident-response.md:47Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (в кавычках — упоминание, а не команда)**Dwell time is why the window is wide.** Mandiant's M-Trends reports have tracked global median dwell time down into the sub-two-week range, but that median is dominated by ransomware, which announce
в кавычках -
низкая Рискованное назначение
intent-offensive-securityincident-response.md:65Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)Never as containment: power off (destroys memory and often the encryption keys still resident during a ransomware run), reimage before capture, restore from backup before root cause, or "run the AV sc
-
низкая Рискованное назначение
intent-offensive-securitymemory-template.md:18Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)| Recurring cadences: access review, key rotation, restore drill, tabletop, pentest, vendor reassessment, risk-acceptance expiry | `## Due` in `memory.md` | Fixed rows, dates updated |
-
низкая Рискованное назначение
intent-offensive-securitymemory-template.md:128Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- Ransomware playbook → `artifacts/playbook-ransomware.md`; read the moment encryption or extortion is suspected
-
низкая Рискованное назначение
intent-offensive-securitymemory-template.md:166Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)| SEC-…019 | Build server reachable from the office VLAN on 22 | high | Lateral movement to the signing key | user | 2026-08-12 | open |
-
низкая Рискованное назначение
intent-offensive-securitynetwork-security.md:40Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)| RDP (3389), SSH (22) with password authentication, VNC | Brute-forced and sprayed continuously; a favoured ransomware entry point |
-
низкая Рискованное назначение
intent-offensive-securitynetwork-security.md:65Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)- **The highest-value segment boundary in most organizations is user-workstation to user-workstation.** Workstations rarely need to talk to each other; blocking SMB and RDP between them removes the la
детектор -
низкая Рискованное назначение
intent-offensive-securitynetwork-security.md:68Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- Flat networks with a firewall only at the perimeter are the norm and are the reason lateral movement is trivial. Any internal boundary is a substantial improvement over none.
-
низкая Рискованное назначение
intent-offensive-securitynetwork-security.md:75Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)**Allowing all outbound 443 allows command and control by definition.** Nearly every intrusion needs outbound connectivity; almost nobody constrains it.
-
низкая Рискованное назначение
intent-offensive-securityprogram.md:129Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)| The pentest as the programme | It samples one path at one moment; findings feed the backlog, they are not the plan |
-
низкая Рискованное назначение
intent-offensive-securityprogram.md:137Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)Write it (`memory-template.md`): the current-state picture — crown jewels, systems, trust boundaries, log sources with their retention and gaps — in `## Environment`; every gap as a `## Findings` row
-
низкая Рискованное назначение
intent-offensive-securityransomware.md:1Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)# Ransomware And Extortion
-
низкая Рискованное назначение
intent-offensive-securityransomware.md:5Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (в кавычках — упоминание, а не команда)**Before anything**, read `incidents/<year>.md` and any `artifacts/playbook-ransomware.md` the `## Boxes` index in `~/Clawic/data/cybersecurity/memory.md` names — a playbook written calmly beats judge
в кавычках -
низкая Рискованное назначение
intent-offensive-securityransomware.md:21Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)9. **Identify the family** from the note, the extension and a sample: ID Ransomware and the No More Ransom project both map notes and extensions to families, and free decryptors exist for a meaningful
-
низкая Рискованное назначение
intent-offensive-securityransomware.md:116Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)After the incident, write it (`memory-template.md`): the incident row with awareness timestamp, encrypted scope, stolen-data assessment and outcome in `incidents/<year>.md`; the restore rate and the a
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:5Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)description: 'Runs defensive security: alert triage, compromise investigation, attack paths, vulnerability prioritization, detection, and risk reporting. Use when an alert, a suspicious login, a repor
детектор -
низкая Рискованное назначение
intent-offensive-securitySKILL.md:55Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)- Deciding what to fix first: scanner output, a pentest report, a bug-bounty submission, an inherited backlog nobody has triaged
детектор -
низкая Рискованное назначение
intent-offensive-securitySKILL.md:67Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (строка таблицы в документации)| Files encrypted, ransom note, extortion mail with stolen data | Do not reboot; size the encryption and the theft separately; validate a restore before any negotiation | `ransomware.md` |
таблица -
низкая Рискованное назначение
intent-offensive-securitySKILL.md:71Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)| Scanner output, a pentest report, thousands of CVEs and no plan | KEV / EPSS / exposure gate, then the SLA clock (Rules 4 and 6) | `vulnerabilities.md` |
детектор -
низкая Рискованное назначение
intent-offensive-securitySKILL.md:81Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)| "Can I test this?", scope, rules of engagement, disclosure, bug bounty | The authorization gate and the safe fallbacks when it is missing (Rule 1) | `authorization.md` |
детектор -
низкая Рискованное назначение
intent-offensive-securityvulnerabilities.md:7Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)**Contents:** [The Gate, In Order](#the-gate-in-order) · [What Each Score Actually Means](#what-each-score-actually-means) · [Exposure Is The Multiplier](#exposure-is-the-multiplier) · [Triaging An In
-
низкая Рискованное назначение
intent-offensive-securityvulnerabilities.md:87Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)## Reading A Pentest Report
-
низкая Рискованное назначение
intent-offensive-securityvulnerabilities.md:89Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- **A pentest samples one path at one moment.** Absence of findings is evidence about the test's scope and duration, not about the system. Read the scope and the constraints section first — that is wh
-
низкая Рискованное назначение
intent-offensive-securityvulnerabilities.md:93Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- Findings feed the backlog through the same gate as everything else. A pentest report is not a work plan and must never become the security programme (`program.md`).
-
низкая Рискованное назначение
intent-offensive-securityvulnerabilities.md:118Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)Write what the triage produced (`memory-template.md`): every finding that will be tracked as a row in `## Findings` with its id, severity, the attack path it removes, owner and due date — never a dupl
детектор
Ещё 1 совпадений отнесены к цитатам в документации скилла по безопасности и не считаются находками.
Просканировано файлов: 21. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.
По спецификации Agent Skills
- предупреждение
name-formatname должен быть в kebab-case (строчные буквы, цифры, дефисы) - предупреждение
body-longтело SKILL.md ≈ 8464 токенов (рекомендуется < 5000); вынесите детали в references/ - заметка
frontmatter-keyнеизвестное поле фронтматтера "slug" - заметка
frontmatter-keyнеизвестное поле фронтматтера "homepage" - заметка
frontmatter-keyнеизвестное поле фронтматтера "changelog"
Процессный рейтинг: все десять параметров 83/100
- 0Входы и предусловия. Не сказано, что нужно иметь на входе
- 30Повторный запуск. Изменяющих операций: 26, без проверки текущего состояния
- 40Стоимость исполнения. Тело инструкции 8464 токенов: вытесняет саму задачу из окна
- 100Инструменты и файлы. Внешние инструменты не нужны
- 100Шаги. Шагов: 51
- 100Результат и критерий готовности. Формат результата и критерий готовности описаны
- 100Когда включается. Сказано, когда применять и когда не применять
- 100Ошибки и развилки. Развилок: 7, есть раздел про ошибки
- 100Согласованность. Имя и обязательные поля на месте
- 100Отчётность по ходу. Скилл сообщает о ходе работы
- medium Правила безопасности и запреты внутри скилла: их место в системном промпте, здесь они не защищают
- low Разделов верхнего уровня: 14. Похоже на несколько доменов в одном скилле
- low Ответ описан самодельной разметкой (5 тегов): типизированный вызов надёжнее
Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.
Сигналы качества
- +5В description нет примеров фраз, по которым скилл должен срабатывать
- +3Длина description 985: рекомендуется 120–800 символов
- +4Нет примеров входа/выхода
- +1Лицензия не указана
- +2Инструкции на одном языке
- +4Описание говорит, когда скилл НЕ применять
- +4Структура: 14 заголовков
- +3Пошаговые инструкции: 51 пунктов
- +3Формат ответа описан явно
База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 66.