hack

Базовый роутер для кибербезопасности: тестирование веб-приложений, аудит API, поиск уязвимостей, реагирование на инциденты и аудит исходного кода. Используйте при запросах по пентесту, SOC или SRC.

yaklang official Другое ★ 2.4k

Что делает навык

Skill «hack» выступает маршрутизатором и контрольной точкой качества для задач кибербезопасности, включая пентест, аудит API, поиск уязвимостей, реагирование на инциденты (SOC/IR) и аудит исходного кода. Он обеспечивает авторизацию, определение границ области видимости и направляет агента к специализированным навыкам на основе наблюдаемого поведения системы.

Когда применять

  • Тестирование веб-приложений и API на наличие уязвимостей (пентест, bug bounty).
  • Аудит исходного кода и поиск утечек секретов в репозиториях.
  • Реагирование на инциденты безопасности и анализ алертов в SOC.
  • Аудит промежуточного ПО и шлюзов на наличие уязвимостей по умолчанию.

Как работает

  1. Пройти контрольную точку запуска: подтвердить наличие письменного разрешения, определить роль, границы области видимости и критерии успеха.
  2. Нарисовать поверхность атаки приложения, инвентаризировать JS, API и классы ответов без использования слепых сканеров.
  3. Направить анализ по наблюдаемым сигналам (например, инъекции, SSRF, IDOR) к соответствующим специализированным файлам (RED_TEAM.md, CODE_AUDIT.md и др.).
  4. Приоритизировать усилия: сначала проверить доступ к чужим данным, захват сессий и бизнес-логику, затем инъекции на видимых поверхностях.
  5. Собрать доказательства и сформировать отчет, используя шаблоны из EVIDENCE_REPORT.md, с воспроизводимыми шагами.
  6. Соблюдать жесткие ограничения: не выходить за пределы области видимости, не наносить разрушительный ущерб и не изменять данные других пользователей.

Примеры запросов агенту

Проведи пентест веб-приложения по адресу example.com в рамках авторизованного bug bounty.
Выполни аудит исходного кода репозитория на наличие уязвимостей и утечек секретов.
Проанализируй алерты SOC и определи, является ли событие ложным срабатыванием или реальным инцидентом.

Что понадобится

  • Письменное разрешение (authorization) и правила ведения работ (RoE) от владельца системы.
  • Доступ к целевой системе, URL, API или репозиторию кода.
  • Наличие специализированных файлов навыков (RED_TEAM.md, BLUE_TEAM.md, CODE_AUDIT.md и др.) в репозитории.

Описание составлено по SKILL.md навыка, сверено 07.10.2026.

Как подключить

1Скачать навык
# возьмите папку навыка «hack» из репозитория: # https://github.com/yaklang/hack-skills
2Положить папку с SKILL.md к навыкам ассистента
# положите папку навыка туда, где ассистент ищет skills: cp -r hack/ ~/.claude/skills/hack/

Навык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.