全部收录

相关性达标的全量 Skills(含未精选长尾)· 共 2249

chain-analysis

把多个漏洞候选关联成可利用的攻击链并生成场景。

▸ 推荐理由便于从独立报警中判断实际可利用的攻击路径并排序处置。
▸ 风险提示处理敏感漏洞数据,注意不要泄露测试目标详情。
开发编程漏洞关联攻击链连贯分析通用Skill.md ↗

sast

整合73种扫描器与AI自测,生成统一的源码漏洞报告。

▸ 推荐理由适合需要全面自动化安全审计的团队,覆盖多类漏洞与测试方式。
▸ 风险提示可能下载并执行外部扫描器或需高权限,建议在隔离环境运行。
开发编程安全扫描静态分析报告自动化通用Skill.md ↗

secret-detection

检测代码中的硬编码密钥、令牌与凭证并给出拦截策略。

▸ 推荐理由高价值工程工具,能自动化减少泄密与凭证外泄风险。
▸ 风险提示需访问私有代码库,可能接触敏感凭据;注意访问权限控制。
开发编程密钥扫描静态检测代码审计通用Skill.md ↗

iam-best-practices

最小权限设计、密钥轮换、MFA 与跨账号访问的 IAM 最佳实践集合。

▸ 推荐理由覆盖多云与 Kubernetes 场景,适合安全与运维团队采用。
▸ 风险提示部分操作需高权限,误配置可能造成权限丢失或服务中断。
开发编程身份与访问最小权限密钥轮换通用Skill.md ↗

iac-security

对 Terraform/CloudFormation/Pulumi 的状态、提供者、漂移与秘密管理提出加固规则。

▸ 推荐理由帮助降低供应链与配置漂移风险,适合云基础设施管控。
▸ 风险提示配置或脚本执行不慎可能泄露密钥或破坏资源,实施需谨慎权限控制。
开发编程IaC安全版本锁定远程状态通用Skill.md ↗

dynamic-verification

在真实目标上用确定性探针确认或排除漏洞候选项。

▸ 推荐理由将静态/LLM 命中转为可操作结论,适合红队与自动化流水线。
▸ 风险提示主动探测可能触及未授权扫描或攻击风险,实施前需法律与授权确认。
开发编程漏洞验证主动探测安全审计通用Skill.md ↗