Модель угроз безопасности
Repository-grounded threat modeling that enumerates trust boundaries, assets, attacker capabilities, abuse paths, and mitigations, and writes a concise Markdown threat model. Trigger only when the user explicitly asks to threat model a codebase or path, enumerate threats/abuse paths, or perform AppSec threat modeling. Do not trigger for general architecture summaries, code review, or non-security
Что делает навык
Навык создает детализированную модель угроз безопасности (AppSec) для конкретного репозитория или пути в коде, выявляя границы доверия, активы, возможности атакующего и пути злоупотребления. Он формирует отчет в формате Markdown, основанный на доказательствах из кодовой базы, а не на общих чеклистах.
Когда применять
- Явное требование пользователя смоделировать угрозы для кодовой базы или конкретного пути.
- Необходимость перечислить угрозы и пути злоупотребления в системе.
- Проведение AppSec threat modeling для анализа безопасности проекта.
- Анализ границ доверия и активов на основе структуры репозитория.
Как работает
- Собрать входные данные: путь к репозиторию, модель развертывания, наличие интернет-экспозиции и аутентификации, используя шаблоны из references/prompt-template.md.
- Выделить основные компоненты, хранилища данных и внешние интеграции, разделив поведение рантайма от CI/Dev инструментов.
- Перечислить границы доверия, активы (данные, учетные данные) и точки входа (эндпоинты, парсеры, триггеры задач).
- Описать реалистичные возможности атакующего и явные ограничения его возможностей.
- Перечислить угрозы как пути злоупотребления, связав их с целями атакующего и затронутыми активами.
- Провести валидацию контекста с пользователем, уточнив 1–3 вопроса по среде, масштабу и чувствительности данных, прежде чем формировать финальный отчет.
Примеры запросов агенту
Что понадобится
- Доступ к файлам репозитория или кодовой базы.
- Файлы справки: references/prompt-template.md и references/security-controls-and-assets.md.
Описание составлено по SKILL.md навыка, сверено 05.10.2026.
Как подключить
SKILL.md к навыкам ассистентаНавык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.