安全

安全审查、认证、权限和风险检查

242 个 Skills 可用

Skills 列表

ctf-web

ctf-web

2.7Kbackend-api

提供CTF挑战中的Web利用技术。当目标主要是HTTP应用程序、API、浏览器客户端、模板引擎、身份流程或智能合约前端/后端攻击面时使用,包括XSS、SQLi、SSTI、SSRF、XXE、JWT、认证绕过、文件上传、请求走私、OAuth/OIDC、SAML、原型污染及类似的Web漏洞。不要用于原生二进制内存破坏、独立可执行文件逆向工程、磁盘或内存取证,或纯密码分析,除非Web漏洞仍然是获取flag的主要路径。

ljagiello avatarljagiello
获取
ctf-pwn

ctf-pwn

2.7Kagent-workflows

提供CTF挑战中的二进制利用技术。当你已经有一个脆弱的本地目标或服务,需要将内存损坏或底层原语转化为代码执行或权限提升时使用,例如缓冲区溢出、格式化字符串、堆漏洞、ROP、ret2libc、shellcode、内核利用、seccomp绕过、沙箱逃逸或Windows/Linux利用链。当主要障碍是理解二进制文件的功能时不要使用,应首先进行逆向工程。不要用于纯Web漏洞、磁盘或数据包取证、或独立的密码学/数学挑战。

ljagiello avatarljagiello
获取
security-audit

security-audit

2.7Ksecurity

对代码库进行安全审计——涵盖 Web 应用、API、服务、CLI 工具、库、守护进程等。当被要求查找安全漏洞、进行安全审查、审计漏洞或对代码进行渗透测试时使用。重点关注可利用且具有实际影响的问题,而非理论问题或行业标准行为。

cloudflare avatarcloudflare
获取
flutter-use-http-package

flutter-use-http-package

2.5Ksecurity

Use the `http` package to execute GET, POST, PUT, or DELETE requests. Use when you need to fetch from or send data to a REST API.

flutter avatarflutter
获取
golang-security

golang-security

2.3Ksecurity

Golang 安全最佳实践与漏洞防护。涵盖注入(SQL、命令、XSS)、密码学、文件系统安全、网络安全、Cookie、密钥管理、内存安全与日志记录。适用于编写、审查或审计 Go 代码的安全性,或处理涉及密码学、I/O、密钥管理、用户输入处理或身份验证的高风险代码。包含安全工具的配置。

samber avatarsamber
获取
golang-dependency-management

golang-dependency-management

2.3Ksecurity

Golang 项目的依赖管理策略——go.mod 管理、安装/升级包、最小版本选择、漏洞扫描、过时依赖跟踪、二进制体积分析、Dependabot/Renovate 配置、冲突解决以及 go.work 工作区。在添加、删除或升级 Go 依赖、审计漏洞、解决版本冲突或设置自动依赖更新时使用。

samber avatarsamber
获取
golang-swagger

golang-swagger

2.3Ksecurity

使用 swaggo/swag 为 Golang 项目生成 OpenAPI/Swagger 文档——注解注释(@Summary, @Param, @Success, @Router, @Security)、swag init 代码生成、框架集成(gin, echo, fiber, chi, net/http)、安全定义(Bearer/JWT, OAuth2, API key)以及结构体标签(swaggertype, enums, example, swaggerignore)。适用于在 Go 项目中添加或维护 Swagger/OpenAPI 文档,或当代码库导入了 github.com/swaggo/swag、github.com/swaggo/gin-swagger、github.com/swaggo/echo-swagger、github.com/swaggo/http-swagger 或 github.com/swaggo/files 时。

samber avatarsamber
获取
supabase

supabase

2.3Ksecurity

在执行任何涉及 Supabase 的任务时使用。触发条件:Supabase 产品(数据库、认证、边缘函数、实时功能、存储、向量、定时任务、队列);客户端库和 SSR 集成(supabase-js、@supabase/ssr)在 Next.js、React、SvelteKit、Astro、Remix 中;认证问题(登录、登出、会话、JWT、Cookie、getSession、getUser、getClaims、RLS);Supabase CLI 或 MCP 服务器;模式变更、迁移、安全审计、Postgres 扩展(pg_graphql、pg_cron、pg_vector)。

supabase avatarsupabase
获取
setting-up-cloudtrail-multi-region

setting-up-cloudtrail-multi-region

2.2Ksecurity

Enables a multi-region AWS CloudTrail trail with S3 log storage, CloudWatch Logs integration, and CloudWatch Logs Insights queries for security monitoring and compliance auditing. Use when setting up centralized API activity logging across all AWS regions.

aws avataraws
获取
configuring-vpc-endpoints-for-private-aws-service-access

configuring-vpc-endpoints-for-private-aws-service-access

2.2Ksecurity

配置 VPC 端点(接口和网关),通过 AWS PrivateLink 实现私有 AWS 服务访问。适用于在不使用互联网网关、NAT 设备或公共 IP 地址的情况下,设置到 S3、DynamoDB 及其他 AWS 服务的安全私有连接。涵盖端点创建、安全组、路由表和 DNS 配置。

aws avataraws
获取
finding-data-lake-assets

finding-data-lake-assets

2.2Ksecurity

Resolve data lake and lakehouse asset references across Glue Data Catalog, S3, S3 Tables, and Redshift. Triggers on: find the table, where is our data, which table has, locate dataset, find data for, search catalog, what tables match, Redshift table, lakehouse table, data lake table, warehouse table, reverse lookup S3 path. Do NOT use for: full catalog audits (use exploring-data-catalog), running queries (use querying-data-lake), creating tables (use creating-data-lake-table).

aws avataraws
获取
creating-secrets-using-best-practices

creating-secrets-using-best-practices

2.2Ksecurity

按照安全最佳实践在 AWS Secrets Manager 中创建和管理密钥。创建密钥时始终使用此技能——它会设置专用的 KMS 加密密钥、自动轮换、最小权限 IAM 策略、CloudTrail 审计以及生命周期管理,这些对于生产级密钥处理至关重要。

aws avataraws
获取
connecting-lambda-to-api-gateway

connecting-lambda-to-api-gateway

2.2Ksecurity

将现有的 AWS Lambda 函数连接到 Amazon API Gateway,通过创建 REST 或 HTTP API 并完成资源/方法设置、Lambda 代理集成、权限配置和部署。在连接 Lambda 到 API Gateway 时始终使用此技能——它处理了 CORS、限流、访问日志以及生产环境安全加固等容易遗漏的细节。

aws avataraws
获取
connecting-to-data-source

connecting-to-data-source

2.1Ksecurity

Create and troubleshoot AWS Glue connections to JDBC databases (Oracle, SQL Server, PostgreSQL, MySQL, RDS), Redshift, Snowflake, and BigQuery. Gathers connection hints from user, discovers existing connections and RDS/Redshift candidates, registers credentials in Secrets Manager or IAM DB auth, configures VPC, and tests. Triggers on: connect to database, set up Glue connection, register data source, connect to Snowflake/BigQuery/RDS, connection timeout, test connection, troubleshoot connection. Do NOT use for moving data (use ingesting-into-data-lake), creating tables (use creating-data-lake-table), queries (use querying-data-lake), catalog exploration (use exploring-data-catalog), or SaaS (Salesforce, ServiceNow, SAP, MongoDB, Kafka).

aws avataraws
获取
securing-s3-buckets

securing-s3-buckets

2.1Ksecurity

按照 AWS 最佳实践创建和保护 S3 存储桶,涵盖访问控制、加密、监控和错误配置修复。当用户想要保护新存储桶、审计现有存储桶、修复安全发现、配置加密或启用日志和监控时使用。请勿用于常规 S3 数据操作、S3 Tables 设置或发现现有数据资产。

aws avataraws
获取
wp-rest-api

wp-rest-api

1.9Ksecurity

Use when building, extending, or debugging WordPress REST API endpoints/routes: register_rest_route, WP_REST_Controller/controller classes, schema/argument validation, permission_callback/authentication, response shaping, register_rest_field/register_meta, or exposing CPTs/taxonomies via show_in_rest.

wordpress avatarwordpress
获取
negotiation

negotiation

1.7Ksecurity

使用战术共情、校准问题和阿克曼方法准备和执行谈判。当用户提到“薪资谈判”、“合同条款”、“处理异议”、“镜像与标注”、“艰难对话”、“交易条款”、“BATNA”、“锚定”、“如何要求加薪”、“获得更好的交易”或“他们不肯在价格上让步”时触发。同样适用于准备供应商谈判、解决定价争议或进行双方都需要被倾听的高风险对话。涵盖指控审计、黑天鹅发现和“说得对”技巧。关于产品和营销中的说服技巧,请参考 influence-psychology。

wondelai avatarwondelai
获取
type-juggling

type-juggling

1.5Ksecurity

PHP type juggling and weak comparison (`==`) bypass. Use when authentication, HMAC/signature checks, or token validation uses loose equality, numeric coercion, or hash comparisons without strict types — common in legacy PHP and CTF-style code paths.

yaklang avataryaklang
获取
race-condition

race-condition

1.5Ksecurity

Race condition and TOCTOU testing for web apps. Use when testing one-time operations, concurrent HTTP abuse, rate-limit bypass, Turbo Intruder gates, HTTP/2 single-packet attacks, and CWE-362-style synchronization gaps.

yaklang avataryaklang
获取
csv-formula-injection

csv-formula-injection

1.5Ksecurity

CSV/spreadsheet formula injection (DDE, Excel/LibreOffice, Google Sheets IMPORT*). Use when exports, imports, or user fields feed spreadsheets or reporting tools.

yaklang avataryaklang
获取
clickjacking

clickjacking

1.5Ksecurity

Clickjacking playbook. Use when testing whether target pages can be framed, whether X-Frame-Options or CSP frame-ancestors are properly configured, and whether UI redress attacks can trigger sensitive actions.

yaklang avataryaklang
获取
twitter-reader

twitter-reader

1.3Ksecurity

Fetch Twitter/X post content including long-form Articles with full images and metadata. Use when Claude needs to retrieve tweet/article content, author info, engagement metrics, and embedded media. Supports individual posts and X Articles (long-form content). Automatically downloads all images to local attachments folder and generates complete Markdown with proper image references. Preferred over Jina for X Articles with images.

daymade avatardaymade
获取
entra-agent-id

entra-agent-id

1.2Ksecurity

通过 Microsoft Graph 预配 Microsoft Entra 代理标识蓝图、蓝图主体和每个实例的代理标识,并配置 OAuth 2.0 令牌交换(fmi_path、OBO、跨租户),包括用于 AgentID 边车的 Microsoft Entra SDK。用于:代理标识蓝图、蓝图主体、代理 OAuth、fmi_path 令牌交换、代理 OBO、代理的工作负载标识联合、多语言代理认证、Microsoft.Identity.Web.AgentIdentities。不用于:标准 Entra 应用注册(使用 entra-app-registration)、Azure RBAC(使用 azure-rbac)、Microsoft Foundry 代理创作(使用 microsoft-foundry)。

microsoft avatarmicrosoft
获取
azure-cost

azure-cost

1.2Ksecurity

Azure 成本管理:查询成本、预测支出、优化以减少浪费。适用场景:"Azure 成本"、"Azure 账单"、"成本明细"、"我花了多少钱"、"预测支出"、"优化成本"、"减少支出"、"孤立资源"、"调整 VM 大小"、"成本激增"、"降低存储成本"、"AKS 成本"。不适用于:部署资源、预配、诊断或安全审计。

microsoft avatarmicrosoft
获取