18 Feldverträge

Fähigkeiten

Eine durchsuchbare Bibliothek mit Anleitungsdateien für die Sicherheitsforschung. Jeder definiert Eingänge, Ausgänge, Steuerungen, Stoppbedingungen und ein Abschlusstor. Sehen Sie sich eine Vorschau an oder kopieren Sie sie, bevor Sie etwas installieren.

Umfang ist erforderlich first. Jedes Verfahren liefert überprüfbare Beweise und endet dann an einem definierten Stopp oder einer benannten Übergabe.
Es sind Anweisungen

Hier läuft nichts von alleine.

A SKILL.md helps a compatible coding agent recognize and follow a specialized workflow. It does not install tools, run commands, contact targets, or expand a program's scope. Read it first and adapt it to your project.

Wählen Sie einen Ausgangspunkt

Was versuchst du zu tun?

18 Fähigkeiten

01
Betreiben.agents/skills/hunter-fieldwork/SKILL.md

Hunter-Feldarbeit

Verwenden Sie, wenn: Führen Sie eine autorisierte Bewertung durch, von der Aufnahme des Umfangs bis hin zu einem berichtsfertigen Beweispaket.

Behalten Sie den Umfang bei, stapeln Sie Beweise, ein geordnetes Lead-Ledger, kontrollierte Diskriminatoren, negative Kontrollen und explizite Abschluss-Gates.

Produziert
Scope-Momentaufnahme, Oberflächenkarte, Hauptbuch, Beweispaket
Grenze
Wandelt eine Programmauflistung nicht in eine Autorisierung um.
02
Analysieren.agents/skills/advanced-javascript-analysis/SKILL.md

Erweiterte JavaScript-Analyse

Verwenden Sie, wenn: Ordnen Sie Browsercode, versteckte Vorgänge, Quellen, Senken und Vertrauensentscheidungen zu.

Analysieren Sie genehmigte Bundles und Quellkarten, ohne sie auszuführen, und entwerfen Sie dann begrenzte Laufzeitprüfungen für unterstützte Leads.

Produziert
Bündelinventar, Quelle-zu-Senke-Leads, Endpunktkarte, Laufzeittestplan
Grenze
Nicht vertrauenswürdige Clientartefakte werden analysiert und nie ausgeführt.
03
Sammeln.agents/skills/burp-mcp-recon-intake/SKILL.md

Burp MCP-Aufklärungsaufnahme

Verwenden Sie, wenn: Verwandeln Sie den begrenzten Proxy-Verlauf innerhalb des Gültigkeitsbereichs in eine wiederverwendbare Oberflächenkarte.

Entdecken Sie schreibgeschützte MCP-Funktionen, blättern Sie durch ausgewählten Datenverkehr, deduplizieren Sie Verhalten, schwärzen Sie Geheimnisse und bewahren Sie Nachrichtenreferenzen.

Produziert
Fähigkeitskarte, Endpunktmatrix, Nachrichtenreferenzen, Beweislücken
Grenze
Nur Lesezugriff. Anfragen werden nicht wiederholt oder mutiert.
04
Sammeln.agents/skills/local-recon-consolidation/SKILL.md

Lokale Aufklärungskonsolidierung

Verwenden Sie, wenn: Führen Sie genehmigte Aufklärungsordner zusammen, ohne Tools erneut ausführen zu müssen oder die Herkunft zu verlieren.

Hashen, analysieren, normalisieren, deduplizieren und ordnen Sie lokale Artefakte unter Beibehaltung von Konflikten und Quellherkunft.

Produziert
Artefaktmanifest, normalisiertes Inventar, Konflikte, Warteschlange für den nächsten Test
Grenze
Dateien werden als nicht vertrauenswürdige Daten behandelt und niemals ausgeführt.
05
Betreiben.agents/skills/program-scope-normalization/SKILL.md

Normalisierung des Programmumfangs

Verwenden Sie, wenn: Wandeln Sie einen Live-Bounty-Briefing in einen präzisen Snapshot des Arbeitsumfangs um.

Trennen Sie eingeschlossene und ausgeschlossene Assets, lösen Sie Platzhaltermehrdeutigkeiten, zeichnen Sie Regeln und Daten auf und stellen Sie Fragen vor dem Testen.

Produziert
datierter Scope-Snapshot, Ausschlüsse, Mehrdeutigkeitswarteschlange, Betriebsgrenzen
Grenze
Die Live-Programmbeschreibung bleibt maßgebend.
06
Sammeln.agents/skills/cloud-dns-asset-recon/SKILL.md

Cloud- und DNS-Asset-Recon

Verwenden Sie, wenn: Verbinden Sie Domänen, DNS, Zertifikate, Cloud-Edges und Eigentumsnachweise.

Erstellen Sie ein evidenzbasiertes Asset-Diagramm, unterscheiden Sie gemeinsam genutzte Infrastrukturen und stoppen Sie bei unsicheren Eigentumsgrenzen.

Produziert
Vermögensdiagramm, Eigentumsnachweise, Hinweise auf Dangling-Services, Unbekannte
Grenze
Die Erkennung bleibt passiv, es sei denn, aktive Prüfungen sind ausdrücklich erlaubt.
07
Analysieren.agents/skills/repository-cicd-exposure-review/SKILL.md

Überprüfung der Repository- und CI-Exposition

Verwenden Sie, wenn: Überprüfen Sie autorisierte Quellen, Konfigurationen, Historien und Build-Artefakte auf Vertrauensfehler.

Verfolgen Sie Geheimnisse, Workflow-Berechtigungen, Artefaktveröffentlichung, Abhängigkeitsvertrauen und Umgebungsgrenzen, ohne erkannte Anmeldeinformationen zu verwenden.

Produziert
Offenlegungsbuch, Workflow-Vertrauenskarte, redigierte Beweise, Rotationsanforderungen
Grenze
Validiert niemals ein Geheimnis gegenüber einem Drittanbieterdienst.
08
Validieren.agents/skills/authorization-matrix-analysis/SKILL.md

Analyse der Autorisierungsmatrix

Verwenden Sie, wenn: Vergleichen Sie kontrollierte Benutzer, Rollen, Mandanten, Objekte und Vorgänge systematisch.

Erstellen Sie eine Rollen-Objekt-Aktionsmatrix und testen Sie jeweils eine Autorisierungsdimension mit Eigentums- und Nicht-Objekt-Kontrollen.

Produziert
Berechtigungsmatrix, gepaarte Anfragen, unterstützte Lücken, abgelehnte Leads
Grenze
Nur kontrollierte Konten und Aufzeichnungen.
09
Validieren.agents/skills/oauth-oidc-flow-review/SKILL.md

OAuth- und OIDC-Flow-Überprüfung

Verwenden Sie, wenn: Überwachen Sie Weiterleitungen, Status, Nonce, PKCE, Aussteller, Zielgruppe und Sitzungsbindung.

Stellen Sie die Identitätszustandsmaschine grafisch dar und vergleichen Sie Einzelvariablenmutationen über kontrollierte Relying-Party- und Identitätsanbieterflüsse hinweg.

Produziert
Flussdiagramm, Bindungsmatrix, Umleitungskette, Diskriminatorergebnisse
Grenze
Kein Abfangen oder Testen von Anmeldeinformationen außerhalb kontrollierter Identitäten.
10
Analysieren.agents/skills/api-graphql-trust-analysis/SKILL.md

API- und GraphQL-Vertrauensanalyse

Verwenden Sie, wenn: Kartenoperationen, Objektgrenzen, Feldexposition und serverseitige Vertrauensannahmen.

Inventarisieren Sie REST- und GraphQL-Verträge, normalisieren Sie Identitäten und Objekte und ordnen Sie dann Autorisierungs-, Massenzuweisungs- und Kostenkontroll-Leads ein.

Produziert
Betriebsinventar, Schemazuordnung, Authentifizierungsmatrix, Kosten- und Vertrauensleads
Grenze
Keine umfassende Mutation, Aufzählung oder Lastgenerierung.
11
Analysieren.agents/skills/websocket-realtime-review/SKILL.md

WebSocket und Echtzeitüberprüfung

Verwenden Sie, wenn: Verstehen Sie die Grenzen von Upgrades, Abonnements, Nachrichten und Kanalautorisierungen.

Erfassen Sie die Protokollzustandsmaschine, vergleichen Sie kontrollierte Identitäten und trennen Sie das Client-Routing vom servererzwungenen Kanalzugriff.

Produziert
Nachrichtenkatalog, Kanalmatrix, Zustandsdiagramm, Wiedergabesteuerung
Grenze
Keine Überflutung und keine Nachrichten an unkontrollierte Empfänger.
12
Validieren.agents/skills/ssrf-oast-evidence/SKILL.md

SSRF- und OAST-Beweise

Verwenden Sie, wenn: Beweisen oder lehnen Sie einen serverseitigen Abruf mit minimalem Rückrufbeweis ab.

Entwerfen Sie einzigartige Rückrufmarkierungen, unterscheiden Sie Browser- und Serververkehr, testen Sie Weiterleitungen und DNS-Effekte sicher und bewahren Sie begrenzte Protokolle auf.

Produziert
Rückrufplan, Korrelationstabelle, Negativkontrollen, minimaler Nachweis
Grenze
Kein interner Datenzugriff oder Abruf von Cloud-Anmeldeinformationen.
13
Validieren.agents/skills/file-upload-parser-analysis/SKILL.md

Datei-Upload und Parser-Analyse

Verwenden Sie, wenn: Ordnen Sie die Verarbeitungsgrenzen für Dateien, Archive, Bilder, Dokumente und Metadaten zu.

Variieren Sie jeweils eine Parser-Eigenschaft, verfolgen Sie Speicher- und Rendering-Pfade und testen Sie mit inerten Markierungen und Bereinigungskontrollen.

Produziert
Parser-Matrix, Lebenszykluskarte, gepaarte Artefakte, Bereinigungsdatensatz
Grenze
Verwendet inerte Inhalte und vermeidet die Persistenz außerhalb der eigenen Datensätze.
14
Validieren.agents/skills/cache-request-boundary-analysis/SKILL.md

Cache- und Anforderungsgrenzenanalyse

Verwenden Sie, wenn: Vergleichen Sie, wie Clients, Proxys, Caches und Ursprünge dieselbe Anfrage interpretieren.

Erstellen Sie eine Hop-by-Hop-Interpretationsmatrix mit eindeutigen Cache-Schlüsseln, gepaarten Baselines, Zeitsteuerung und ohne Auswirkungen auf gemeinsame Benutzer.

Produziert
Anforderungsmatrix, Cache-Beobachtungen, Confounder-Protokoll, unterstützte Grenze
Grenze
Kein Cache-Poisoning gegen andere Benutzer.
15
Validieren.agents/skills/business-logic-race-analysis/SKILL.md

Geschäftslogik und Rassenanalyse

Verwenden Sie, wenn: Testen Sie Invarianten, Reihenfolge, Wiedergabe und Parallelität im kontrollierten Zustand.

Modellieren Sie die erwartete Invariante, richten Sie sequentielle Kontrollen ein, führen Sie begrenzte Parallelität aus und gleichen Sie jeden resultierenden Zustand ab.

Produziert
Zustandsmodell, Zeitplan, Versuchsbuch, Vorher-Nachher-Beweise
Grenze
Feste Obergrenzen, kontrollierte Aufzeichnungen und sofortiger Stopp bei unbeabsichtigten Nebenwirkungen.
16
Analysieren.agents/skills/ai-llm-mcp-trust-review/SKILL.md

KI-, LLM- und MCP-Vertrauensprüfung

Verwenden Sie, wenn: Verfolgen Sie nicht vertrauenswürdige Inhalte über Eingabeaufforderungen, Abrufe, Tools, Speicher und Ausgabesenken.

Ordnen Sie Vertrauensgrenzen und Privilegien zu und testen Sie dann, ob kontrollierte Inhalte einen messbaren unbefugten Effekt haben können.

Produziert
Vertrauenskarte, Tool-Berechtigungstabelle, Injektionspfad, Wirkungsnachweise
Grenze
Eine sofortige Einwirkung allein wird nicht als Auswirkung gemeldet.
17
Sammeln.agents/skills/mobile-traffic-intake/SKILL.md

Aufnahme des mobilen Datenverkehrs

Verwenden Sie, wenn: Normalisieren Sie genehmigten mobilen App-Verkehr, Deep Links und Client-Konfiguration.

Trennen Sie das Plattformverhalten vom App-Verhalten, ordnen Sie API-Vorgänge und Identitätsbindungen zu und bewahren Sie die Geräte- und Build-Herkunft.

Produziert
Build-Manifest, Endpunktkarte, Deep-Link-Tabelle, Plattform-Confounder
Grenze
Keine Umgehung der Geräteeigentums-, Konto- oder Programmkontrollen.
18
Bericht.agents/skills/report-evidence-validation/SKILL.md

Beweisvalidierung melden

Verwenden Sie, wenn: Verwandeln Sie eine unterstützte Beobachtung in einen minimalen, reproduzierbaren Bericht.

Wiederholen Sie den kleinsten Anspruch unabhängig, entfernen Sie nicht unterstützte Eskalationen, kalibrieren Sie den Schweregrad, redigieren Sie Geheimnisse und überprüfen Sie den aktuellen Umfang.

Produziert
nummerierte Reproduktion, gepaarte Beweise, Auswirkungsgrenze, Begründung des Schweregrads
Grenze
Nur nachgewiesene Auswirkungen werden als Tatsachen angegeben.
Minimale Qualitätsleiste

Eine Fähigkeit muss in der Lage sein, ihre eigene Idee abzulehnen.

Installieren Sie, ohne die Projektregeln zu ersetzen

  1. Sehen Sie sich die Vorlage in der Vorschau an und passen Sie ihre Eingaben, Ausgaben und Tools an.
  2. Erstellen .agents/skills/<skill-name>/ in your repository and save the file there as SKILL.md.
  3. Behalten Sie bestehende Projektkontrollen bei. Eine Fertigkeit sollte sie verfeinern und niemals auslöschen.
Lesen Sie das offizielle Skill-Format ↗
Nur-Text-Vorschau

Vorlage

Wählen Sie eine Vorlage zur Vorschau aus.

Klartext öffnen