agentsclimarketplace

Sec audit

Skill daniil2711/claude-vibe-workflows/skills/sec-audit

Ultra-deep, multi-pass security audit before going to production — repeated fresh-context passes until no new vulnerabilities are found, with focus on real exploitable bugs, endpoint id enumeration (IDOR), and supply-chain. Use before a deploy/launch, before going live, or when the user says "в прод", "продакшн", "деплой", "релиз", "безопасность", "аудит". Based on the Sukharev vibe-coding almanac.From its SKILL.md

Install
npx -y skills add daniil2711/claude-vibe-workflows --skill sec-audit

Assembled from the repository path, not quoted from the project. Check it against their README if it does not work.

One thing to look at

  • 0 stars0 stars. Stars are a popularity signal and not a quality one, but at this level it is likely that nobody has read this closely except its author, and you would be relying on your own review.

SKILL.md

5.2 KB, ~1.2k tokens by cl100k_base, as published. Nobody here has run it

Security audit перед продом (метод альманаха ЙЙ)

Перед выходом в прод нужен многократный глубокий аудит безопасности с фокусом на реальные эксплуатируемые дыры, а не на формальный чеклист.

Главный принцип: повторять в новых окнах

Ключевая идея альманаха — гонять аудит несколько раз в новых чистых контекстах, пока модель не перестанет находить новые уязвимости. Один проход недостаточен. Каждый новый проход — свежий саб-агент без памяти предыдущего.

Основной промпт

Проведи ультраглубокий аудит безопасности, мы скоро выходим в продакшн. Проверь, что нет багов и слабых мест, из-за которых нас могут взломать. Запускай саб-агентов на участки кода, спорь с ними и собери список правок по приоритету. Финально дай список проблем, риск и план исправления.

Обязательные отдельные проверки

  1. Endpoint id enumeration (IDOR) — можно ли перебрать id в backend-эндпоинтах и получить/изменить чужие данные. Проверять каждый эндпоинт, где в параметрах есть идентификатор.
  2. Authn/authz — гварды на каждом маршруте, проверка владельца ресурса, а не только «залогинен ли».
  3. Утечки данных/приватности — что отдаётся в ответах, логах, ошибках.
  4. Секреты — нет ли ключей/паролей в коде, репозитории, .env под гитом.
  5. Webhook auth — подпись/HMAC у платёжных и внешних вебхуков (ЮKassa, CDEK и т.п.).
  6. Инъекции — SQL/командные, небезопасная сериализация, XSS на отдаваемом HTML.
  7. Supply-chain — см. ниже.

Supply-chain аудит (при новостях о взломе npm и просто перед продом)

  1. Сначала read-only инвентаризация по всем репозиториям: какие версии затронуты, lockfiles, зависимости.
  2. Если проект затронут — pin безопасной версии: убрать ^ ~ и пр., не ставить latest.
  3. Финально вывести список изменений.
  4. Для множества репозиториев — быстрые параллельные саб-агенты.

Также проверить настройки приватности AI: github.com/settings/copilot/features (как используется код приватных репо).

Read-only проверки прод-данных

Для подтверждения странных состояний данных можно дать агенту строго read-only доступ к продовой БД и гонять проверочные SQL. Пример (Яндекс Облако): yc managed-postgresql connect <cluster> --db <db>.

Цикл

  1. Запусти проход (основной промпт) с параллельными саб-агентами по участкам кода.
  2. Собери приоритизированный список: проблема → риск → план фикса.
  3. Открой новое чистое окно и повтори. Повторяй, пока новые уязвимости не перестанут находиться.
  4. Чини по приоритету.

Чем отличается от встроенного /security-review

Встроенный /security-review делает один проход по pending-изменениям ветки — хорош как быстрый гейт. Этот скилл — про метод альманаха: много проходов в свежих контекстах до нуля находок + явный акцент на IDOR/enumeration и supply-chain. Используй встроенный для diff, этот — перед крупным релизом/выходом в прод.

What ships with it

Read from the repository

Just SKILL.md. No reference files, no scripts.

Keep looking

Skills are one crate of 325,949. Ordering is by how many stacks a row turns up in, so the top of any crate is what has actually been picked rather than what has the most stars.