Security
Security agent skills give AI agents disciplined security workflows: code review for vulnerabilities, secret handling, dependency audits, and hardening checklists. Every skill on SkillMD also passes its own safety review before listing, with capability flags shown on each page.
-
vincentchuwaichow Bundle Sap Release Cutover Finance Controls ProtocolCross-functional coordination protocol governing handoffs between SAP Release Management, Business Process Owners, and Finance Controls for transport imports, production freeze enforcement, cutover readiness, financial-period close, O2C/P2P business process continuity, inventory valuation, revenue recognition impact, and hypercare. Defines go/no-go decision rights, irreversible-action gates, rollback requirements, and audit packaging. Never mutates live systems and never bypasses any guarded-mutating gate.
-
vincentchuwaichow Bundle Sap Procurement License Finops Vendor ProtocolCross-functional coordination protocol governing handoff contracts between SAP Procurement/License, FinOps, and Vendor Management. Activates on BTP consumption spikes, entitlement changes, license compliance events, RISE/SLA issues, vendor lock-in exposure, contractual risk, underused subscriptions, and over-provisioned services. Advisory and audit only — no live mutation.
-
vincentchuwaichow Bundle Snowflake Native App Marketplace ProductUse this skill to review a Snowflake Native App or Marketplace listing as a product: application package and application-role design, requested privileges and the provider/consumer trust boundary, security-review readiness, listing and publication requirements, pricing and monetization architecture, version and patch lifecycle including withdrawal, telemetry and shareback consent, and supportability economics. Trigger when building, publishing, or reviewing an application or listing. Static review only: it never installs, publishes, or upgrades anything.
-
vincentchuwaichow Bundle Typescript Business Critical Automation GovernanceUse this skill to statically review whether a privileged TypeScript automation (backfill, migration, reconciliation script) may run and under what controls: dry-run coverage of the write path, technical and business idempotency, blast-radius bounds, approval separation, checkpoint/resume, rollback and reconciliation evidence, audit trail, and a named inverse operation — with particular attention to type-stripped, never-type-checked execution holding production credentials combined with floating-promise partial commits. Never executes anything; reads script source and named credential scope only.
-
caishengold Skill Auditor当需要对SuperPowers运营进行内部审计时使用。触发场景:月度运营审计、财务审计、流程合规审计、质量趋势审计。当用户提到"审计"、"内审"、"audit"、"检查运营"、"流程规范吗"、"有没有漏洞"时应触发此技能。独立于被审计角色,提供客观评估。
Audited -
killvxk Bundle Tracking Threat Actor Infrastructure威胁行为者基础设施追踪涉及使用被动 DNS、证书透明度日志、Shodan/Censys 扫描、WHOIS 分析和网络指纹技术,对对手控制的 C2 服务器、钓鱼域名和暂存服务器等资产进行监控、映射和持续追踪
-
killvxk Bundle Building Threat Intelligence Platform构建威胁情报平台(TIP)涉及将多个 CTI 工具部署和集成到统一系统中,用于收集、分析、富化和分发威胁情报,包括 MISP、OpenCTI、TheHive 和 Cortex 的开源工具集成。
-
killvxk Bundle Correlating Security Events In Qradar使用 AQL(Ariel Query Language)、自定义规则、构建块和告警管理, 在 IBM QRadar SIEM 中关联安全事件,检测跨网络、端点和应用日志源的多阶段攻击。 适用于 SOC 分析师需要调查 QRadar 告警、构建关联规则或调优检测逻辑以减少误报时。
-
killvxk Bundle Implementing Iec 62443 Security Zones本技能涵盖按照IEC 62443-3-2为工业自动化和控制系统(IACS)设计和实施安全区域与管道。内容包括基于风险评估的区域划分、分配安全级别目标(SL-T)、设计管道安全控制、通过工业防火墙实施微分段,以及针对Purdue参考模型通过流量分析和渗透测试验证区域架构。
-
killvxk Bundle Testing API Authentication Weaknesses测试API认证机制中的弱点,包括令牌验证失效、端点未强制认证、密码策略薄弱、凭据填充风险、 URL或日志中的令牌泄露,以及会话管理缺陷。评估JWT实现、API密钥处理、OAuth流程和会话令牌熵, 以识别认证绕过漏洞。对应OWASP API2:2023 认证失效(Broken Authentication)。
-
killvxk Bundle Analyzing Windows Event Logs In Splunk在 Splunk 中分析 Windows Security、System 和 Sysmon 事件日志,使用映射到 MITRE ATT&CK 技术的 SPL 查询检测身份验证攻击、权限提升(Privilege Escalation)、持久化(Persistence)机制和横向移动 (Lateral Movement)。适用于 SOC 分析师调查基于 Windows 的威胁、构建检测查询,或对 Windows 终端和域控制器执行取证时间线分析。
-
killvxk Bundle Conducting Mobile App Penetration Test遵循 OWASP 移动应用安全测试指南(MASTG)对 iOS 和 Android 移动应用执行渗透测试,识别数据存储、网络通信、认证、密码学和平台专属安全控制中的漏洞。测试人员对应用二进制文件进行静态分析、运行时动态分析和 API 安全测试,以评估完整的移动攻击面。
Audited -
killvxk Bundle Generating Threat Intelligence Reports生成战略、操作和战术级别的结构化网络威胁情报报告,针对特定受众(包括高管、安全运营团队和技术分析师)量身定制。适用于从原始收集数据生成完成情报产品、创建行业威胁简报,或提供事后情报评估时。适用于涉及 CTI 报告写作、威胁简报、情报产品、完成情报或高管安全报告的请求。
-
killvxk Bundle Implementing API Key Security Controls实施安全的API密钥生成、存储、轮换和吊销控制,防止API认证凭据泄露、暴力破解和滥用。 设计具有足够熵的API密钥格式,实施安全哈希存储,执行按密钥范围限制和速率限制, 监控公共仓库中的密钥泄露,并构建密钥轮换工作流。
-
killvxk Bundle Performing GRAPHQL Security Assessment在授权安全测试期间,评估 GraphQL API 端点的内省泄漏、注入攻击、授权缺陷和拒绝服务漏洞。
-
killvxk Bundle Performing Ssl Tls Security Assessment使用 sslyze Python 库评估 SSL/TLS 服务器配置,评估加密套件、证书链、协议版本、HSTS 头部,以及 Heartbleed 和 ROBOT 等已知漏洞。
-
killvxk Bundle Testing API Security With Owasp Top 10使用自动化和手工测试技术,针对 OWASP API 安全 Top 10 风险对 REST 和 GraphQL API 端点进行系统性评估。
-
killvxk Bundle Implementing Security Chaos Engineering实施安全混沌工程实验,故意禁用或降级安全控制措施,以验证检测和响应能力。 使用 boto3 和 subprocess 测试 WAF 绕过、防火墙规则删除、日志管道中断和 EDR 禁用等场景。 适用于验证 SOC 检测覆盖率和韧性的场景。
-
killvxk Bundle Investigating Insider Threat Indicators调查内部威胁(Insider Threat)指标,包括数据渗漏(Data Exfiltration)尝试、未授权访问模式、 策略违规和离职前行为,结合 SIEM 分析、DLP 告警和 HR 数据关联进行调查。 适用于 SOC 团队收到 HR 内部威胁转介、检测到员工异常数据移动, 或需要为潜在内部威胁建立调查时间线时。
-
killvxk Bundle Performing Insider Threat Investigation调查内部威胁事件,涉及滥用授权访问权限窃取数据、破坏系统或违反安全策略的员工、承包商或受信任合作伙伴。 结合数字取证、用户行为分析以及 HR/法务协调,构建基于证据的案例。适用于内部威胁调查、 员工数据盗窃、权限滥用、用户行为异常或内部威胁检测等请求场景。
-
killvxk Bundle Performing Soc 2 Type Ii Audit PreparationSOC 2 Type II 审计准备涉及在规定审计期间(通常为 6-12 个月)设计、实施并证明与 AICPA 信任服务标准(Trust Services Criteria,TSC)对齐的控制措施的运营有效性
-
killvxk Bundle Analyzing Linux Audit Logs For Intrusion解析和分析 Linux auditd 日志,使用 ausearch 和 Python 检测入侵指标, 包括未授权文件访问、权限提升、系统调用异常和可疑进程执行。
-
killvxk Bundle Building Threat Actor Profile From Osint使用开源情报(OSINT)技术构建全面的威胁行为者档案,记录对手的动机、能力、基础设施和 TTP,用于主动防御。
Audited -
killvxk Bundle Collecting Threat Intelligence With MispMISP(恶意软件信息共享平台)是一个开源威胁情报平台,用于收集、共享、存储和关联定向攻击的失陷指标(IOC)、威胁情报、金融欺诈信息、漏洞信息或反恐信息。
-
killvxk Bundle Evaluating Threat Intelligence Platforms根据组织需求(包括推送集成能力、STIX/TAXII 支持、工作流自动化、分析师界面和总体拥有成本)评估和选择威胁情报平台(TIP)产品。适用于开展 TIP 采购、在 TIP 解决方案之间迁移,或评估当前 TIP 是否满足项目成熟度要求时。适用于涉及 ThreatConnect、MISP、OpenCTI、Anomali、EclecticIQ 或 TIP 采购决策的请求。
-
killvxk Bundle Performing Bluetooth Security Assessment通过扫描、枚举 GATT 服务并检测漏洞,评估蓝牙低功耗(BLE)设备的安全性。
-
killvxk Bundle Performing Scada Hmi Security Assessment对 SCADA 人机界面(HMI, Human-Machine Interface)系统进行安全评估,识别基于 Web 的 HMI、瘦客户端配置、认证机制以及 HMI 与 PLC 之间通信信道中的漏洞,符合 IEC 62443 和 NIST SP 800-82 指南要求。
-
killvxk Bundle Analyzing IOS App Security With Objection使用基于 Frida 的工具包 Objection 对 iOS 应用程序进行运行时移动安全探测, 无需越狱即可与应用内部交互。适用于评估 iOS 应用安全态势、绕过客户端防护措施、 转储 Keychain 条目、检查文件系统存储以及评估运行时行为。当请求涉及 iOS 安全测试、 Objection 运行时分析、基于 Frida 的 iOS 评估或移动运行时探测时激活。
-
killvxk Bundle Building Threat Hunt Hypothesis Framework构建系统化的威胁狩猎假设框架,将威胁情报、攻击模式和环境数据转化为可测试的狩猎假设。
-
killvxk Bundle Exploiting Excessive Data Exposure In API测试 API 是否存在过度数据暴露,即端点返回的数据超出客户端应用程序实际需要的量,依赖前端过滤敏感字段。测试人员拦截 API 响应并分析其中泄露的 PII、内部标识符、调试信息或 UI 不显示但 API 传输的敏感业务数据。对应 OWASP API3:2023 对象属性级授权破坏。适用于 API 数据泄露测试、过度数据暴露、响应过滤绕过或 API 过度获取等请求场景。
-
killvxk Bundle Implementing Threat Intelligence Platform构建以 MISP 为后端的威胁情报平台,从多个 Feed 摄入 IOC,通过 Galaxy 集群关联事件,并通过 VirusTotal 和 AbuseIPDB 富化指标。使用 PyMISP 创建事件、添加带 IDS 标志的属性、标记 MITRE ATT&CK 技术,并导出 STIX 2.1 Bundle 供下游 SIEM 消费。
-
killvxk Bundle Performing Alert Triage With Elastic Siem在 Elastic Security SIEM 中执行系统化的告警分诊,快速分类、优先排序和调查安全告警,以支持 SOC 运营。
-
killvxk Bundle Performing Content Security Policy Bypass通过利用错误配置、JSONP 端点、不安全指令和策略注入技术,分析并绕过内容安全策略(CSP)实现,以实现跨站脚本攻击。
-
killvxk Bundle Performing Ot Network Security Assessment本技能涵盖对运营技术(OT)网络(包括SCADA系统、DCS架构和工业控制系统通信路径)进行全面安全评估。内容涉及Purdue参考模型各层、识别IT/OT融合风险、评估区域间防火墙规则,以及映射工业协议流量(Modbus、DNP3、OPC UA、EtherNet/IP),以检测关键基础设施中的错误配置、未授权连接和攻击面。
-
killvxk Bundle Performing Plc Firmware Security Analysis本技能涵盖分析可编程逻辑控制器(PLC)固件的安全漏洞,包括硬编码凭据、不安全的更新机制、后门功能、内存损坏缺陷和未记录的调试接口。涉及从常见PLC平台(西门子S7、Allen-Bradley、施耐德Modicon)提取固件、固件镜像静态分析、仿真环境中的动态分析,以及与已知良好基线的对比以检测篡改。
-
killvxk Bundle Performing Supply Chain Attack Simulation模拟和检测软件供应链攻击,包括通过 Levenshtein 距离检测域名抢注(Typosquatting)、针对私有注册表的依赖混淆(Dependency Confusion)测试、使用 pip 进行包哈希验证,以及使用 pip-audit 扫描已知漏洞。
Frequently asked questions
What are Security agent skills?
Security agent skills give AI agents disciplined security workflows: code review for vulnerabilities, secret handling, dependency audits, and hardening checklists. Every skill on SkillMD also passes its own safety review before listing, with capability flags shown on each page.
Which Security skills are most installed?
Popular Security skills on SkillMD right now include sap-release-cutover-finance-controls-protocol, sap-procurement-license-finops-vendor-protocol, snowflake-native-app-marketplace-product. Rankings shift as installs change; sort this page by "Most installs" for the live list.
Do Security skills work with Claude Code and Cursor?
Yes. Every skill here ships as a SKILL.md file, an open format that works in Claude Code, Claude.ai, Cursor, Codex, Windsurf, and 60+ other agents. Install one with npx skillmds@latest add <owner>/<name>, or copy the file into your agent's skills directory.