AIKraft/Skills/Модель угроз безопасности

Модель угроз безопасности

Repository-grounded threat modeling that enumerates trust boundaries, assets, attacker capabilities, abuse paths, and mitigations, and writes a concise Markdown threat model. Trigger only when the user explicitly asks to threat model a codebase or path, enumerate threats/abuse paths, or perform AppSec threat modeling. Do not trigger for general architecture summaries, code review, or non-security

OPOpenAI official Документы

Что делает навык

Навык создает детализированную модель угроз безопасности (AppSec) для конкретного репозитория или пути в коде, выявляя границы доверия, активы, возможности атакующего и пути злоупотребления. Он формирует отчет в формате Markdown, основанный на доказательствах из кодовой базы, а не на общих чеклистах.

Когда применять

  • Явное требование пользователя смоделировать угрозы для кодовой базы или конкретного пути.
  • Необходимость перечислить угрозы и пути злоупотребления в системе.
  • Проведение AppSec threat modeling для анализа безопасности проекта.
  • Анализ границ доверия и активов на основе структуры репозитория.

Как работает

  1. Собрать входные данные: путь к репозиторию, модель развертывания, наличие интернет-экспозиции и аутентификации, используя шаблоны из references/prompt-template.md.
  2. Выделить основные компоненты, хранилища данных и внешние интеграции, разделив поведение рантайма от CI/Dev инструментов.
  3. Перечислить границы доверия, активы (данные, учетные данные) и точки входа (эндпоинты, парсеры, триггеры задач).
  4. Описать реалистичные возможности атакующего и явные ограничения его возможностей.
  5. Перечислить угрозы как пути злоупотребления, связав их с целями атакующего и затронутыми активами.
  6. Провести валидацию контекста с пользователем, уточнив 1–3 вопроса по среде, масштабу и чувствительности данных, прежде чем формировать финальный отчет.

Примеры запросов агенту

Смоделируй угрозы безопасности для кодовой базы в папке /src/api.
Проведи AppSec threat modeling для этого репозитория и перечисли пути злоупотребления.
Оцени угрозы для данного пути, выделив границы доверия и активы.

Что понадобится

  • Доступ к файлам репозитория или кодовой базы.
  • Файлы справки: references/prompt-template.md и references/security-controls-and-assets.md.

Описание составлено по SKILL.md навыка, сверено 05.10.2026.

Как подключить

1Скачать навык
# возьмите папку навыка «security-threat-model» из репозитория: # https://github.com/openai/skills
2Положить папку с SKILL.md к навыкам ассистента
# положите папку навыка туда, где ассистент ищет skills: cp -r security-threat-model/ ~/.claude/skills/security-threat-model/

Навык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.