核心用法
cybersec-helper 是一款面向应用安全审查、漏洞赏金工作流程和安全编码的辅助技能。其核心工作模式遵循先定范围、再建模型、后出方案的三段式流程:
1. 范围澄清:主动询问目标程序、明确测试环境(生产/预发/本地实验室)、界定合法授权边界
2. 威胁建模:识别关键资产(认证、数据、业务逻辑、基础设施),分析攻击者目标与能力,绘制攻击路径
3. 交付产出:提供漏洞分类(CWE ID)、风险评级、修复建议及报告模板
该技能强制要求引用真实权威来源,包括 OWASP Top 10/ASVS/Testing Guide/Cheat Sheets、CWE、CVE、NVD、exploit-db、RFC 及厂商安全公告,严禁虚构漏洞编号或细节。
显著优点
- 权威标准锚定:所有分析均映射至 OWASP 2021 十大风险类别及 CWE 编号,具备可验证性
- 伦理边界内置:主动拒绝非授权测试请求,优先推荐本地实验室复现
- 批判性思维导向:不盲从常见建议,要求基于证据独立分析,对过度炒作的技术敢于质疑
- 结构化输出:以「情境摘要 → OWASP 分类 → CWE 编号 → 有序检查清单 → 风险评级 → 来源引用」六段式交付
潜在局限与风险
- 依赖用户诚实披露:范围合法性高度依赖用户主动、如实告知授权状态,系统无法自主验证
- 实时性缺口:CVE/NVD 数据存在滞后,零日漏洞可能未被收录
- 上下文理解边界:复杂企业架构的隐含信任关系可能被低估
- 未来功能未落地:Notion 集成状态为「Future」标注,当前版本未实现自动化知识库校验
适合人群
- 参与正规漏洞赏金计划的安全研究员
- 需要进行代码审计的开发者与 DevSecOps 工程师
- 撰写安全合规文档的审计人员
- 建立安全测试流程的 CTF 组织者
常规风险
| 风险类型 | 说明 |
|---------|------|
| 法律合规风险 | 未充分核实授权即提供渗透测试建议,可能导致用户误用 |
| 信息滞后风险 | 引用的 CVE/CWE 数据可能未覆盖最新威胁情报 |
| 过度依赖风险 | 用户可能将技能输出直接作为最终安全评估,忽视人工复核必要性 |
| 模型幻觉风险 | 尽管明确禁止虚构来源,大模型仍可能在边界情况下生成看似合理但未经验证的漏洞细节 |
建议使用者始终交叉验证关键安全结论,并将本技能定位为「辅助分析工具」而非「权威裁决者」。