BC Top 100 Web Vulnerabilities Reference
Используйте этот навык, когда пользователь просит «выявить уязвимости веб-приложений», «объяснить распространенные недостатки безопасности», «разобраться в категориях уязвимостей», «узнать об атаках внедрения», «рассмотреть слабые места контроля доступа», «проанализировать проблемы безопасности API», «оценить неправильные настройки безопасности», «понять уязвимости на стороне клиента», «изучить недостатки безопасности мобильных устройств и IoT» или «обратиться к таксономии уязвимостей, соответствующей OWASP». Используйте этот навык для предоставления исчерпывающих определений уязвимостей, основных причин, последствий и стратегий смягчения последствий для всех основных категорий безопасности веб-приложений.
машинный переводПоказать оригиналСкрыть оригинал«This skill should be used when the user asks to "identify web applicat…»
This skill should be used when the user asks to "identify web application vulnerabilities", "explain common security flaws", "understand vulnerability categories", "learn about injection attacks", "review access control weaknesses", "analyze API security issues", "assess security misconfigurations", "understand client-side vulnerabilities", "examine mobile and IoT security flaws", or "reference the OWASP-aligned vulnerability taxonomy". Use this skill to provide comprehensive vulnerability definitions, root causes, impacts, and mitigation strategies across all major web security categories.
Используйте этот навык, когда пользователь просит «выявить уязвимости веб-приложений», «объяснить распространенные недостатки безопасности», «разобраться в…
Как процесс C 58/100 · Есть пробелы — слабые места: результат и критерий готовности, согласованность, отчётность по ходу
Как улучшить
- Тело SKILL.md длиннее 5 000 токенов: вынесите справочные детали в references/ и подключайте по необходимости.
- Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
- spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.
Находки guard · 4
✓ Критических и высоких находок нет
Средние и низкие: 4
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:53Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- Impact: Full system compromise, data exfiltration, lateral movement
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:220Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)**Privilege Escalation (41)**
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:329Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- Impact: Session theft, credential harvesting
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:439Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)| 93 | Race Conditions | Missing sync | Privilege escalation | Proper locking |
Просканировано файлов: 1. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.
По спецификации Agent Skills
- предупреждение
name-formatname должен быть в kebab-case (строчные буквы, цифры, дефисы) - предупреждение
body-longтело SKILL.md ≈ 5890 токенов (рекомендуется < 5000); вынесите детали в references/
Процессный рейтинг: все десять параметров 58/100
- 0Результат и критерий готовности. Не сказано, что считать результатом
- 0Отчётность по ходу. Скилл ничего не сообщает по ходу работы
- 40Согласованность. Имя во frontmatter (Top 100 Web Vulnerabilities Reference) не совпадает с папкой (top-web-vulnerabilities)
- 50Ошибки и развилки. Развилок: 0, есть раздел про ошибки
- 60Инструменты и файлы. Используются инструменты (bash, web), но во frontmatter они не объявлены
- 70Когда включается. Сказано, когда применять, но не сказано, когда не стоит
- 70Входы и предусловия. Входные данные и предусловия перечислены
- 70Стоимость исполнения. Тело инструкции 5890 токенов
- 100Шаги. Шагов: 237
- 100Повторный запуск. Изменяющих операций нет
Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.
Сигналы качества
- +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
- +3Формат ответа не описан: модель каждый раз решает сама
- +1Лицензия не указана
- +2Инструкции на одном языке
- +5В description 10 примера фраз-триггеров в кавычках
- +3Длина description 597 символов: достаточно сигнала, не съедает бюджет
- +4Структура: 29 заголовков
- +3Пошаговые инструкции: 237 пунктов
- +4Есть примеры (1 блоков кода)
База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 74.