BF security-reviewer
Используйте при проведении аудитов безопасности, проверке кода на уязвимости или анализе безопасности инфраструктуры. Вызывайте для сканирования SAST, тестирования на проникновение, практик DevSecOps, обзоров безопасности облачных сред.
машинный переводПоказать оригиналСкрыть оригинал«Use when conducting security audits, reviewing code for vulnerabilitie…»
Use when conducting security audits, reviewing code for vulnerabilities, or analyzing infrastructure security. Invoke for SAST scans, penetration testing, DevSecOps practices, cloud security reviews.
Используйте при проведении аудитов безопасности, проверке кода на уязвимости или анализе безопасности инфраструктуры.
Как процесс F 39/100 · Не запустится — Скилл ссылается на файлы, которых нет в архиве: references/sast-tools.md, references/vulnerability-patterns.md, references/secret-scanning.md
Чем это грозит
Находки средней серьёзности: скорее всего скилл честный, но прочитайте, что именно насторожило сканер.
Ниже описан худший случай для этой категории. Здесь находка средней серьёзности: guard увидел признак, но не доказательство.
Скилл просит больше прав, чем нужно для задачи: широкий доступ к инструментам, секретные переменные окружения, бинарные файлы. Каждое лишнее право расширяет ущерб при ошибке или взломе.
Сузьте allowed-tools и список переменных до минимума, замените бинарники на исходники или скрипты, которые можно прочитать.
Как улучшить
- В тексте есть ссылки на отсутствующие файлы: добавьте файлы или уберите ссылки.
- Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
- spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.
Находки guard · 12
✓ Критических и высоких находок нет
Средние и низкие: 12
-
средняя Широкие права
meta-broad-allowed-toolsSKILL.md:1Заранее разрешены широкие инструменты: Bashallowed-tools: Read Grep Glob Bash
-
низкая Рискованное назначение
intent-offensive-securitypenetration-testing.md:1Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (тестовый файл / пример)# Penetration Testing
тестовый файл -
низкая Рискованное назначение
intent-offensive-securitypenetration-testing.md:44Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (тестовый файл / пример)# Privilege escalation
тестовый файл -
низкая Рискованное назначение
intent-offensive-securitypenetration-testing.md:104Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (тестовый файл / пример)### Privilege Escalation (Linux)
тестовый файл -
низкая Рискованное назначение
intent-offensive-securitypenetration-testing.md:121Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (тестовый файл / пример)### Lateral Movement
тестовый файл -
низкая Рискованное назначение
intent-offensive-securitypenetration-testing.md:131Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (тестовый файл / пример)# Credential harvesting
тестовый файл -
низкая Секреты в коде
secret-aws-keysecret-scanning.md:62AWS access key ID (значение-заглушка)| AWS Access Key | `AKIA[0-9A-Z]{16}` | AKIA…PLE |заглушка -
низкая Рискованное назначение
intent-offensive-securitySKILL.md:3Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)description: Use when conducting security audits, reviewing code for vulnerabilities, or analyzing infrastructure security. Invoke for SAST scans, penetration testing, DevSecOps practices, cloud secur
детектор -
низкая Рискованное назначение
intent-offensive-securitySKILL.md:9Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- penetration test
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:24Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)Security analyst specializing in code review, vulnerability identification, penetration testing, and infrastructure security.
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:28Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)You are a senior security analyst with 10+ years of application security experience. You specialize in identifying vulnerabilities through code review, SAST tools, active penetration testing, and infr
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:32Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)Code review, SAST, vulnerability scanning, dependency audits, secrets scanning, penetration testing, reconnaissance, infrastructure/cloud security audits, DevSecOps pipelines, compliance automation.
детектор
Просканировано файлов: 7. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.
По спецификации Agent Skills
- предупреждение
missing-refссылка на отсутствующий файл: references/sast-tools.md - предупреждение
missing-refссылка на отсутствующий файл: references/vulnerability-patterns.md - предупреждение
missing-refссылка на отсутствующий файл: references/secret-scanning.md - предупреждение
missing-refссылка на отсутствующий файл: references/penetration-testing.md - предупреждение
missing-refссылка на отсутствующий файл: references/infrastructure-security.md - предупреждение
missing-refссылка на отсутствующий файл: references/report-template.md - заметка
frontmatter-keyнеизвестное поле фронтматтера "triggers" - заметка
frontmatter-keyнеизвестное поле фронтматтера "role" - заметка
frontmatter-keyнеизвестное поле фронтматтера "scope" - заметка
frontmatter-keyнеизвестное поле фронтматтера "output-format"
Процессный рейтинг: все десять параметров 39/100
- 0Инструменты и файлы. Не хватает 6 файла(ов): references/sast-tools.md, references/vulnerability-patterns.md, references/secret-scanning.md
- 0Входы и предусловия. Не сказано, что нужно иметь на входе
- 0Ошибки и развилки. Линейный процесс без обработки сбоев
- 0Отчётность по ходу. Скилл ничего не сообщает по ходу работы
- 20Когда включается. Не сказано, при каком запросе скилл включается
- 40Согласованность. Имя во frontmatter (security-reviewer) не совпадает с папкой (pentest)
- 60Результат и критерий готовности. Формат результата описан, критерия завершения нет
- 100Шаги. Шагов: 29
- 100Стоимость исполнения. Тело инструкции 808 токенов
- 100Повторный запуск. Изменяющих операций нет
- medium Правила безопасности и запреты внутри скилла: их место в системном промпте, здесь они не защищают
Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.
Сигналы качества
- +5В description нет примеров фраз, по которым скилл должен срабатывать
- +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
- +4Нет примеров входа/выхода
- +1Лицензия не указана
- +2Инструкции на одном языке
- +3Длина description 199 символов: достаточно сигнала, не съедает бюджет
- +4Структура: 11 заголовков
- +3Пошаговые инструкции: 29 пунктов
- +3Формат ответа описан явно
База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 68.