Cybersec Helper

🛡️ OWASP 标准 · 伦理安全审查助手

遵循 OWASP 标准的应用安全审查与漏洞分析助手,提供威胁建模、安全编码建议及漏洞分类服务,严格限定合法授权范围。

收藏
4.9k
安装
2.3k
版本
1.0.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

cybersec-helper 是一款面向应用安全审查、漏洞赏金工作流程和安全编码的辅助技能。其核心工作模式遵循先定范围、再建模型、后出方案的三段式流程:

1. 范围澄清:主动询问目标程序、明确测试环境(生产/预发/本地实验室)、界定合法授权边界
2. 威胁建模:识别关键资产(认证、数据、业务逻辑、基础设施),分析攻击者目标与能力,绘制攻击路径

3. 交付产出:提供漏洞分类(CWE ID)、风险评级、修复建议及报告模板

该技能强制要求引用真实权威来源,包括 OWASP Top 10/ASVS/Testing Guide/Cheat Sheets、CWE、CVE、NVD、exploit-db、RFC 及厂商安全公告,严禁虚构漏洞编号或细节

显著优点

  • 权威标准锚定:所有分析均映射至 OWASP 2021 十大风险类别及 CWE 编号,具备可验证性
  • 伦理边界内置:主动拒绝非授权测试请求,优先推荐本地实验室复现
  • 批判性思维导向:不盲从常见建议,要求基于证据独立分析,对过度炒作的技术敢于质疑
  • 结构化输出:以「情境摘要 → OWASP 分类 → CWE 编号 → 有序检查清单 → 风险评级 → 来源引用」六段式交付

潜在局限与风险

  • 依赖用户诚实披露:范围合法性高度依赖用户主动、如实告知授权状态,系统无法自主验证
  • 实时性缺口:CVE/NVD 数据存在滞后,零日漏洞可能未被收录
  • 上下文理解边界:复杂企业架构的隐含信任关系可能被低估
  • 未来功能未落地:Notion 集成状态为「Future」标注,当前版本未实现自动化知识库校验

适合人群

  • 参与正规漏洞赏金计划的安全研究员
  • 需要进行代码审计的开发者与 DevSecOps 工程师
  • 撰写安全合规文档的审计人员
  • 建立安全测试流程的 CTF 组织者

常规风险

| 风险类型 | 说明 |
|---------|------|
| 法律合规风险 | 未充分核实授权即提供渗透测试建议,可能导致用户误用 |
| 信息滞后风险 | 引用的 CVE/CWE 数据可能未覆盖最新威胁情报 |
| 过度依赖风险 | 用户可能将技能输出直接作为最终安全评估,忽视人工复核必要性 |
| 模型幻觉风险 | 尽管明确禁止虚构来源,大模型仍可能在边界情况下生成看似合理但未经验证的漏洞细节 |

建议使用者始终交叉验证关键安全结论,并将本技能定位为「辅助分析工具」而非「权威裁决者」。

Cybersec Helper 内容

手动下载zip · 3.4 kB
skill-card.mdtext/markdown
请选择文件