AB security-auditor
Проведение комплексных аудитов безопасности кодовых баз, конфигураций инфраструктуры, дизайнов API и архитектурных документов. Используйте этот навык всякий раз, когда пользователь хочет проверить код или конфигурацию на наличие уязвимостей, оценить состояние безопасности, определить поверхность атаки, создать отчет о находках или получить рекомендации по устранению. Активируется по фразам "security review", "audit this", "find vulnerabilities", "is this secure", "pen test", "threat model", "OWASP", "check for CVEs", "security assessment" или любому запросу на оценку риска в коде, инфраструктуре или дизайне системы — даже если слово "audit" не используется. Охватывает веб-приложения, API, облачные конфигурации, политики IAM, управление секретами, потоки аутентификации и многое другое.
машинный переводПоказать оригиналСкрыть оригинал«Perform comprehensive security audits on codebases, infrastructure con…»
Perform comprehensive security audits on codebases, infrastructure configs, API designs, and architecture documents. Use this skill whenever the user wants to review code or config for vulnerabilities, assess security posture, identify attack surface, produce a findings report, or get remediation recommendations. Trigger on phrases like "security review", "audit this", "find vulnerabilities", "is this secure", "pen test", "threat model", "OWASP", "check for CVEs", "security assessment", or any request to assess risk in code, infra, or system design — even if the word "audit" isn't used. Covers web apps, APIs, cloud configs, IAM policies, secrets management, auth flows, and more.
Проведение комплексных аудитов безопасности кодовых баз, конфигураций инфраструктуры, дизайнов API и архитектурных документов.
Как процесс B 65/100 · Почти готов — слабые места: входы и предусловия, согласованность, повторный запуск
Как улучшить
- Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
- spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.
Находки guard · 2
✓ Критических и высоких находок нет
Средние и низкие: 2
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:109Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)| **High** | Significant risk requiring exploitation of one step; privilege escalation, SQLi, SSRF |
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:152Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- Privilege escalation paths
Просканировано файлов: 2. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.
По спецификации Agent Skills
✓ По спецификации Agent Skills замечаний нет
Процессный рейтинг: все десять параметров 65/100
- 0Входы и предусловия. Не сказано, что нужно иметь на входе
- 0Отчётность по ходу. Скилл ничего не сообщает по ходу работы
- 30Повторный запуск. Изменяющих операций: 2, без проверки текущего состояния
- 40Согласованность. Имя во frontmatter (security-auditor) не совпадает с папкой (security-auditor-x)
- 60Результат и критерий готовности. Формат результата описан, критерия завершения нет
- 70Когда включается. Сказано, когда применять, но не сказано, когда не стоит
- 70Ошибки и развилки. Развилок: 6
- 85Шаги. Шагов: 49, расплывчатых формулировок: 1
- 100Инструменты и файлы. Внешние инструменты не нужны
- 100Стоимость исполнения. Тело инструкции 1635 токенов
- medium Правила безопасности и запреты внутри скилла: их место в системном промпте, здесь они не защищают
Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.
Сигналы качества
- +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
- +1Лицензия не указана
- +2Инструкции на одном языке
- +5В description 8 примера фраз-триггеров в кавычках
- +3Длина description 687 символов: достаточно сигнала, не съедает бюджет
- +4Структура: 21 заголовков
- +3Пошаговые инструкции: 49 пунктов
- +3Формат ответа описан явно
- +4Есть примеры (1 блоков кода)
База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 92.