AC evidence-hygiene
Дисциплина сбора доказательств и редактирования PoC для отправки отчетов об ошибках: протокол редактирования cookie (какие поля маскировать, аннотация Preview / скрытие панели Burp / рабочий процесс DevTools), дисциплина черной полосы PII (что маскировать в данных других пользователей — имена, электронные письма, телефоны, лица — а что безопасно оставить — имена пользователей, идентификаторы трассировки, тела запросов), очистка файла HAR (фильтры jq для заголовков Cookie/Set-Cookie/Authorization), гигиена снимков экрана Burp Repeater/Intruder (скрыть тело запроса, показать только таблицу результатов для атак с ограничением скорости), шаблоны PoC Chrome DevTools Console (учетные данные включают cookie, чтобы они не повторялись, помеченные console.log), порядок захвата снимков экрана, соглашения об именовании файлов, гигиена ротации после отправки. Используйте ПЕРЕД любым снимком экрана PoC, ПЕРЕД присоединением HAR или всякий раз, когда готовите доказательства с сессионными cookie или PII других пользователей. Сочетается с bugcrowd-reporting и report-writing.
машинный переводПоказать оригиналСкрыть оригинал«Evidence-capture and PoC-redaction discipline for bug-bounty submissio…»
Evidence-capture and PoC-redaction discipline for bug-bounty submissions: cookie redaction protocol (which fields to mask, Preview annotation / Burp panel hiding / DevTools workflow), PII black-bar discipline (what to mask in other-user data — names, emails, phones, faces — vs what is safe to leave — usernames, trace IDs, request bodies), HAR file sanitization (jq filters for Cookie/Set-Cookie/Authorization headers), Burp Repeater/Intruder screenshot hygiene (hide request body, show only Results table for rate-limit attacks), Chrome DevTools Console PoC patterns (credentials include so cookies are not echoed, labeled console.log), screenshot capture order, filename conventions, post-submission rotation hygiene. Use BEFORE any PoC screenshot, BEFORE attaching a HAR, or whenever preparing evidence with session cookies or other-user PII. Pairs with bugcrowd-reporting and report-writing.
Дисциплина сбора доказательств и редактирования PoC для отправки отчетов об ошибках: протокол редактирования cookie (какие поля маскировать, аннотация Preview…
Как процесс C 53/100 · Есть пробелы — слабые места: результат и критерий готовности, входы и предусловия, повторный запуск
Как улучшить
- Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
- spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.
Находки guard · 0
✓ Критических и высоких находок нет
Просканировано файлов: 1. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.
По спецификации Agent Skills
- заметка
frontmatter-keyнеизвестное поле фронтматтера "sources"
Процессный рейтинг: все десять параметров 53/100
- 0Результат и критерий готовности. Не сказано, что считать результатом
- 0Входы и предусловия. Не сказано, что нужно иметь на входе
- 30Повторный запуск. Изменяющих операций: 6, без проверки текущего состояния
- 55Ошибки и развилки. Развилок: 1
- 60Инструменты и файлы. Используются инструменты (bash, web), но во frontmatter они не объявлены
- 70Когда включается. Сказано, когда применять, но не сказано, когда не стоит
- 70Стоимость исполнения. Тело инструкции 4357 токенов
- 85Шаги. Шагов: 55, расплывчатых формулировок: 2
- 100Согласованность. Имя и обязательные поля на месте
- 100Отчётность по ходу. Скилл сообщает о ходе работы
- medium Правила безопасности и запреты внутри скилла: их место в системном промпте, здесь они не защищают
- low Разделов верхнего уровня: 11. Похоже на несколько доменов в одном скилле
- high Скилл велит модели самой совершать необратимое действие, без подтверждения человеком
Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.
Сигналы качества
- +5В description нет примеров фраз, по которым скилл должен срабатывать
- +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
- +3Длина description 896: рекомендуется 120–800 символов
- +3Формат ответа не описан: модель каждый раз решает сама
- +1Лицензия не указана
- +2Инструкции на одном языке
- +4Структура: 39 заголовков
- +3Пошаговые инструкции: 55 пунктов
- +4Есть примеры (14 блоков кода)
База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 80.