AiOffice 能力组合,开箱即用,为您的工作流提速
确认安全修复确实解决了报告的漏洞。重新运行最初检测到问题的特定检查(扫描仪规则或克劳德分析)。输出明确的结论:已修复或仍然脆弱并附有解释。更新 .appsec/findings.json 中的结果记录。
分析服务器端请求伪造漏洞的源代码,包括从用户输入获取 URL、缺少 URL 验证、内部网络访问、重定向跟踪、DNS 重新绑定和云元数据端点访问。 SSRF 在元数据端点公开凭据和实例配置的云环境中尤其重要。
识别代码和配置中可能被第 4 阶段威胁利用的特定弱点。这是PASTA的核心代码分析阶段。将每个发现映射到 CWE 标识符并与威胁目录相关联。
确定应用程序保护的内容、其重要性以及妥协会产生哪些业务影响。此阶段将整个 PASTA 威胁模型锚定到实际业务价值,以便后续阶段根据实际组织影响确定优先级。
分析项目依赖关系,了解已知漏洞 (CVE)、废弃的软件包、未固定的版本、误植风险和过多的传递依赖链。该技能在很大程度上依赖于外部扫描仪进行 CVE 检测,并使用 Claude 分析进行配置卫生、供应链风险和上下文评估。
分析源代码中的注入漏洞,即用户提供的数据未经适当的验证、清理或参数化就流入解释器。这是最易于代码扫描的 OWASP 类别——大多数注入模式在源代码中留下了清晰的语法指纹。
分析源代码是否存在可识别性威胁,可以从所谓的匿名数据中识别个人。准标识符(邮政编码、出生日期、性别)的组合可以唯一地识别个体。对“匿名”数据的重新识别攻击是主要问题。
分析 GraphQL API 的安全漏洞,包括生产中启用的自省、缺少查询深度限制、无复杂性分析、批量滥用、基于别名的拒绝服务以及缺少每个字段授权。当默认配置未经强化而部署到生产环境时,GraphQL 的灵活性使其成为丰富的攻击面。
通过分析输入解析代码生成智能的、上下文感知的模糊测试输入。生成边界值、类型混淆输入、编码边缘情况、特定于格式的攻击以及针对范围内的特定解析器和数据类型定制的注入有效负载。输出是结构化 JSON 测试用例集,可与测试工具集成。
从代码、配置、部署清单和架构工件进行逆向工程分布式系统权衡。生成一份基于证据的报告,解释系统优先考虑的内容、牺牲的内容、哪些选择是故意的,哪些是偶然的,以及哪些风险或偏差值得关注。
协调完整的演讲准备流程——从原材料到修订表。可以运行整个管道或单个隔离阶段。
目的:自动建议高详细命令的 RTK 包装器,以减少令牌消耗。
从 git 提交生成 3 种格式的全面发行说明。
从 CHANGELOG.md 条目生成社交媒体内容。默认生成 8 个输出(4 种格式 x 2 种语言)。
目的:通过堆栈感知适应来检测、建议和评估 TypeScript/JavaScript 代码库中的四人组 (GoF) 设计模式。
全面的 TUI/Web 仪表板,用于监控和管理您的 Claude Code 使用情况。
针对 Claude Code 特工、技能和命令的全面质量审核系统。根据行业最佳实践提供定量评分、比较分析和生产准备等级。
UploadThing 提供了一个类型安全、直接存储的文件上传系统,专为现代 TypeScript Web 应用程序设计。
使用 Epic 文档作为 Verse 语法和行为的真实来源。首先将每个任务路由到正确的文档,然后使用最少的有效模式实施。
使用此技能在 UEFN + Verse 中获得实用的“入门并继续前进”支持。将 Epic 文档视为事实来源,并引导用户完成具体的、可测试的循环。