TTokenySpace
返回 Skills 列表

Afrexai Cybersecurity Engine Free

企业级网络安全评估与加固体系(免费版),覆盖安全态势评估、STRIDE威胁建模、 OWASP Top 10应用安全审计、基础设施加固。核心能力: - 12阶段安全评估方法论(态势评估到评分体系) - STRIDE+威胁建模与风险优先级矩阵(P0-P3) - OWASP Top 10(A01-A10)应用安全审计清...

#中文
0

安装到 Tokeny(自动)

下载 ZIP
安装"afrexai-cybersecurity-engine-free"技能
技能信息:
- 名称: Afrexai Cybersecurity Engine Free
- 标识: afrexai-cybersecurity-engine-free
- 描述: 企业级网络安全评估与加固体系(免费版),覆盖安全态势评估、STRIDE威胁建模、 OWASP Top 10应用安全审计、基础设施加固。核心能力: - 12阶段安全评估方法论(态势评估到评分体系) - STRIDE+威胁建模与风险优先级矩阵(P0-P3) - OWASP Top 10(A01-A10)应用安全审计清...
- 版本: 1.0.0
下载地址:
https://www.tokeny.space/api/skills/afrexai-cybersecurity-engine-free/download
继续

复制上方内容到 Tokeny 客户端并在会话中发送即可自动安装;也可直接 下载 ZIP并拖动到技能窗口安装。

SKILL.md

网络安全引擎(免费版)

企业级网络安全评估与加固体系,覆盖安全态势评估、STRIDE威胁建模、OWASP Top 10应用安全审计与基础设施加固.

输入格式

参数名类型必填说明
inputstring网络安全引擎(免费版)处理的输入数据或指令
optionsobject附加配置选项,如模式选择、格式偏好等
callback_urlstring异步处理完成后的回调通知URL

依赖说明

运行环境

  • Agent平台: 支持SKILL.md的任意AI Agent(Claude Code / Cursor / Codex / Gemini CLI等)
  • 操作系统: Windows / macOS / Linux

依赖项

依赖项类型是否必需获取方式
LLM APIAPI必需由Agent内置LLM提供

API Key 配置

需要配置对应API Key,详见上文环境配置章节

可用性分类

  • 分类: MD+EXEC()

API Key配置方式:

export API_KEY="your_api_key_here"

配置后需重启会话或开启新终端生效。API Key应妥善保管,避免泄露到版本控制系统.

核心能力

1. 安全态势评估

快速健康检查(5分钟)与全面评估简报,覆盖代码仓库、基础设施配置、认证机制与日志体系。评估维度包括:暴露面分析、凭证管理、加密策略、日志覆盖率和补丁状态. 输入: 用户提供安全态势评估所需的指令和必要参数. 输出: 返回安全态势评估的处理结果,包含执行状态码、结果数据和执行日志。- 验证返回数据的完整性和格式正确性

  • 参考安全态势评估的配置文档进行参数调优

2. STRIDE+威胁建模

对每个跨信任边界组件执行STRIDE分析:Spoofing(伪造身份)、Tampering(篡改数据)、Repudiation(抵赖)、Information Disclosure(信息泄露)、Denial of Service(拒绝服务)、Elevation of Privilege(权限提升)。生成威胁登记册,按风险评分分配优先级:

  • P0(risk ≥ 20):立即修复,暂停其他工作
  • P1(risk 12-19):1周内修复
  • P2(risk 6-11):1个迭代内修复
  • P3(risk ≤ 5):跟踪,方便时修复

输入: 用户提供STRIDE+威胁建模所需的指令和必要参数.

3. OWASP Top 10应用安全审计

覆盖A01-Broken Access Control到A10-SSRF的完整检查:

  • A01:IDOR检测、越权访问、水平/垂直权限验证
  • A02:加密算法选择决策树(禁用MD5/SHA1,强制Argon2/bcrypt)
  • A03:SQL注入、命令注入、LDAP注入检测
  • A04:安全设计清单(限流、失败默认拒绝、CSRF令牌、文件上传magic bytes校验)
  • A06-A10快速检查表,含修复方案

输入: 用户提供OWASP Top 10应用安全审计所需的指令和必要参数. 输出: 返回OWASP Top 10应用安全审计的处理结果,包含执行状态码、结果数据和执行日志.

4. 基础设施安全加固

网络安全基线、容器安全(镜像扫描、非root运行、只读文件系统)、云安全(AWS/GCP/Azure通用检查). 输入: 用户提供基础设施安全加固所需的指令和必要参数. 输出: 返回基础设施安全加固的处理结果,包含执行状态码、结果数据和执行日志。- 验证返回数据的完整性和格式正确性

  • 参考基础设施安全加固的配置文档进行参数调优

适用场景

场景输入输出
仓库安全审计项目代码仓库路径评估报告
威胁建模系统架构描述STRIDE分析+威胁登记册
OWASP合规检查Web应用URLA01-A10检查表+修复建议
基础设施加固服务器/容器/云配置加固清单+合规报告

不适用于:需要100%确定性的自动化决策、物理安全评估、合规法律咨询.

使用流程

  1. 确定评估范围(代码库、基础设施、应用层)
  2. 选择评估阶段(Phase 1-12按需组合)
  3. 执行检查并生成发现清单
  4. 按P0-P3优先级排序并分配SLA
  5. 输出报告并跟踪修复验证

示例

示例1:STRIDE威胁建模

输入: 对支付网关API进行威胁建模
分析: 识别信任边界 → 逐组件STRIDE分析
输出:
  | 威胁类型 | 组件 | 攻击场景 | 风险评分 | 优先级 |
  | Spoofing | API网关 | JWT签名绕过 | 18 | P1 |
  | Tampering | 交易表单 | 参数篡改 | 22 | P0 |
  | Info Disclosure | 错误响应 | 堆栈泄露 | 8 | P2 |

错误处理

错误场景原因处理方式
npm audit 报告大量高危漏洞依赖链中存在已知CVE按CVSS排序,Critical优先升级,无法升级则用npm audit fix --force或引入补丁包
trivy 扫描镜像发现root用户Dockerfile中未设置USER指令添加USER 1001非root指令,重新构建并验证
SAST工具Semgrep误报率高规则集过于宽泛定制.semgrep.yml规则,排除测试目录,启用--severity ERROR过滤
JWT使用alg: none签名算法未白名单校验强制algorithms: ['RS256'],拒绝none和无签名令牌

常见问题

Q1: STRIDE分析中如何确定信任边界?

信任边界是数据或控制流跨越不同信任级别的位置,典型边界包括:网络边界(公网到内网)、进程边界(服务间调用)、用户边界(不同租户间)、存储边界(应用与数据库间)。对每个跨边界组件逐一执行STRIDE六类威胁分析.

Q2: CVSS评分9.0的漏洞24小时内无法修复怎么办?

Critical级别漏洞24小时SLA内无法完全修复时,应先部署缓解措施(WAF规则、网络隔离、功能下线),同时升级至CISO并申请额外资源。缓解措施部署后风险可暂时降级,但根本修复仍需在扩展窗口内完成.

Q3: npm audittrivy扫描结果不一致怎么处理?

两个工具的CVE数据库和检测策略不同。以CVSS评分较高者为准,同时交叉验证NVD官方数据。建议在CI中同时运行npm audit(依赖层面)和trivy fs .(文件系统层面),合并去重后统一排优先级.

已知限制

  • 评估深度受Agent对代码库访问权限限制
  • 自动化扫描工具覆盖面有限,需结合手动验证
  • 渗透测试阶段需在授权范围内执行

评论

加载中…