安全
安全审查、认证、权限和风险检查
Skills 列表

ctf-web
提供CTF挑战中的Web利用技术。当目标主要是HTTP应用程序、API、浏览器客户端、模板引擎、身份流程或智能合约前端/后端攻击面时使用,包括XSS、SQLi、SSTI、SSRF、XXE、JWT、认证绕过、文件上传、请求走私、OAuth/OIDC、SAML、原型污染及类似的Web漏洞。不要用于原生二进制内存破坏、独立可执行文件逆向工程、磁盘或内存取证,或纯密码分析,除非Web漏洞仍然是获取flag的主要路径。
ljagiello
ctf-pwn
提供CTF挑战中的二进制利用技术。当你已经有一个脆弱的本地目标或服务,需要将内存损坏或底层原语转化为代码执行或权限提升时使用,例如缓冲区溢出、格式化字符串、堆漏洞、ROP、ret2libc、shellcode、内核利用、seccomp绕过、沙箱逃逸或Windows/Linux利用链。当主要障碍是理解二进制文件的功能时不要使用,应首先进行逆向工程。不要用于纯Web漏洞、磁盘或数据包取证、或独立的密码学/数学挑战。
ljagiello
security-audit
对代码库进行安全审计——涵盖 Web 应用、API、服务、CLI 工具、库、守护进程等。当被要求查找安全漏洞、进行安全审查、审计漏洞或对代码进行渗透测试时使用。重点关注可利用且具有实际影响的问题,而非理论问题或行业标准行为。
cloudflare
flutter-use-http-package
Use the `http` package to execute GET, POST, PUT, or DELETE requests. Use when you need to fetch from or send data to a REST API.
flutter
golang-security
Golang 安全最佳实践与漏洞防护。涵盖注入(SQL、命令、XSS)、密码学、文件系统安全、网络安全、Cookie、密钥管理、内存安全与日志记录。适用于编写、审查或审计 Go 代码的安全性,或处理涉及密码学、I/O、密钥管理、用户输入处理或身份验证的高风险代码。包含安全工具的配置。
samber
golang-dependency-management
Golang 项目的依赖管理策略——go.mod 管理、安装/升级包、最小版本选择、漏洞扫描、过时依赖跟踪、二进制体积分析、Dependabot/Renovate 配置、冲突解决以及 go.work 工作区。在添加、删除或升级 Go 依赖、审计漏洞、解决版本冲突或设置自动依赖更新时使用。
samber
golang-swagger
使用 swaggo/swag 为 Golang 项目生成 OpenAPI/Swagger 文档——注解注释(@Summary, @Param, @Success, @Router, @Security)、swag init 代码生成、框架集成(gin, echo, fiber, chi, net/http)、安全定义(Bearer/JWT, OAuth2, API key)以及结构体标签(swaggertype, enums, example, swaggerignore)。适用于在 Go 项目中添加或维护 Swagger/OpenAPI 文档,或当代码库导入了 github.com/swaggo/swag、github.com/swaggo/gin-swagger、github.com/swaggo/echo-swagger、github.com/swaggo/http-swagger 或 github.com/swaggo/files 时。
samber
supabase
在执行任何涉及 Supabase 的任务时使用。触发条件:Supabase 产品(数据库、认证、边缘函数、实时功能、存储、向量、定时任务、队列);客户端库和 SSR 集成(supabase-js、@supabase/ssr)在 Next.js、React、SvelteKit、Astro、Remix 中;认证问题(登录、登出、会话、JWT、Cookie、getSession、getUser、getClaims、RLS);Supabase CLI 或 MCP 服务器;模式变更、迁移、安全审计、Postgres 扩展(pg_graphql、pg_cron、pg_vector)。
supabase
setting-up-cloudtrail-multi-region
Enables a multi-region AWS CloudTrail trail with S3 log storage, CloudWatch Logs integration, and CloudWatch Logs Insights queries for security monitoring and compliance auditing. Use when setting up centralized API activity logging across all AWS regions.
aws
configuring-vpc-endpoints-for-private-aws-service-access
配置 VPC 端点(接口和网关),通过 AWS PrivateLink 实现私有 AWS 服务访问。适用于在不使用互联网网关、NAT 设备或公共 IP 地址的情况下,设置到 S3、DynamoDB 及其他 AWS 服务的安全私有连接。涵盖端点创建、安全组、路由表和 DNS 配置。
aws
finding-data-lake-assets
Resolve data lake and lakehouse asset references across Glue Data Catalog, S3, S3 Tables, and Redshift. Triggers on: find the table, where is our data, which table has, locate dataset, find data for, search catalog, what tables match, Redshift table, lakehouse table, data lake table, warehouse table, reverse lookup S3 path. Do NOT use for: full catalog audits (use exploring-data-catalog), running queries (use querying-data-lake), creating tables (use creating-data-lake-table).
aws
creating-secrets-using-best-practices
按照安全最佳实践在 AWS Secrets Manager 中创建和管理密钥。创建密钥时始终使用此技能——它会设置专用的 KMS 加密密钥、自动轮换、最小权限 IAM 策略、CloudTrail 审计以及生命周期管理,这些对于生产级密钥处理至关重要。
aws
connecting-lambda-to-api-gateway
将现有的 AWS Lambda 函数连接到 Amazon API Gateway,通过创建 REST 或 HTTP API 并完成资源/方法设置、Lambda 代理集成、权限配置和部署。在连接 Lambda 到 API Gateway 时始终使用此技能——它处理了 CORS、限流、访问日志以及生产环境安全加固等容易遗漏的细节。
aws
connecting-to-data-source
Create and troubleshoot AWS Glue connections to JDBC databases (Oracle, SQL Server, PostgreSQL, MySQL, RDS), Redshift, Snowflake, and BigQuery. Gathers connection hints from user, discovers existing connections and RDS/Redshift candidates, registers credentials in Secrets Manager or IAM DB auth, configures VPC, and tests. Triggers on: connect to database, set up Glue connection, register data source, connect to Snowflake/BigQuery/RDS, connection timeout, test connection, troubleshoot connection. Do NOT use for moving data (use ingesting-into-data-lake), creating tables (use creating-data-lake-table), queries (use querying-data-lake), catalog exploration (use exploring-data-catalog), or SaaS (Salesforce, ServiceNow, SAP, MongoDB, Kafka).
aws
securing-s3-buckets
按照 AWS 最佳实践创建和保护 S3 存储桶,涵盖访问控制、加密、监控和错误配置修复。当用户想要保护新存储桶、审计现有存储桶、修复安全发现、配置加密或启用日志和监控时使用。请勿用于常规 S3 数据操作、S3 Tables 设置或发现现有数据资产。
aws
wp-rest-api
Use when building, extending, or debugging WordPress REST API endpoints/routes: register_rest_route, WP_REST_Controller/controller classes, schema/argument validation, permission_callback/authentication, response shaping, register_rest_field/register_meta, or exposing CPTs/taxonomies via show_in_rest.
wordpress
negotiation
使用战术共情、校准问题和阿克曼方法准备和执行谈判。当用户提到“薪资谈判”、“合同条款”、“处理异议”、“镜像与标注”、“艰难对话”、“交易条款”、“BATNA”、“锚定”、“如何要求加薪”、“获得更好的交易”或“他们不肯在价格上让步”时触发。同样适用于准备供应商谈判、解决定价争议或进行双方都需要被倾听的高风险对话。涵盖指控审计、黑天鹅发现和“说得对”技巧。关于产品和营销中的说服技巧,请参考 influence-psychology。
wondelai
type-juggling
PHP type juggling and weak comparison (`==`) bypass. Use when authentication, HMAC/signature checks, or token validation uses loose equality, numeric coercion, or hash comparisons without strict types — common in legacy PHP and CTF-style code paths.
yaklang
race-condition
Race condition and TOCTOU testing for web apps. Use when testing one-time operations, concurrent HTTP abuse, rate-limit bypass, Turbo Intruder gates, HTTP/2 single-packet attacks, and CWE-362-style synchronization gaps.
yaklang
csv-formula-injection
CSV/spreadsheet formula injection (DDE, Excel/LibreOffice, Google Sheets IMPORT*). Use when exports, imports, or user fields feed spreadsheets or reporting tools.
yaklang
clickjacking
Clickjacking playbook. Use when testing whether target pages can be framed, whether X-Frame-Options or CSP frame-ancestors are properly configured, and whether UI redress attacks can trigger sensitive actions.
yaklang
twitter-reader
Fetch Twitter/X post content including long-form Articles with full images and metadata. Use when Claude needs to retrieve tweet/article content, author info, engagement metrics, and embedded media. Supports individual posts and X Articles (long-form content). Automatically downloads all images to local attachments folder and generates complete Markdown with proper image references. Preferred over Jina for X Articles with images.
daymade
entra-agent-id
通过 Microsoft Graph 预配 Microsoft Entra 代理标识蓝图、蓝图主体和每个实例的代理标识,并配置 OAuth 2.0 令牌交换(fmi_path、OBO、跨租户),包括用于 AgentID 边车的 Microsoft Entra SDK。用于:代理标识蓝图、蓝图主体、代理 OAuth、fmi_path 令牌交换、代理 OBO、代理的工作负载标识联合、多语言代理认证、Microsoft.Identity.Web.AgentIdentities。不用于:标准 Entra 应用注册(使用 entra-app-registration)、Azure RBAC(使用 azure-rbac)、Microsoft Foundry 代理创作(使用 microsoft-foundry)。
microsoft
azure-cost
Azure 成本管理:查询成本、预测支出、优化以减少浪费。适用场景:"Azure 成本"、"Azure 账单"、"成本明细"、"我花了多少钱"、"预测支出"、"优化成本"、"减少支出"、"孤立资源"、"调整 VM 大小"、"成本激增"、"降低存储成本"、"AKS 成本"。不适用于:部署资源、预配、诊断或安全审计。
microsoft