threat-modeling
使用STRIDE方法进行威胁建模。识别威胁,评估风险,并设计安全控制措施。在设计安全系统或评估应用程序安全性时使用。
把 Skill 的源码、资源快照、README、包体和安装信号放进一个可搜索、可筛选的公开目录。
使用STRIDE方法进行威胁建模。识别威胁,评估风险,并设计安全控制措施。在设计安全系统或评估应用程序安全性时使用。
当您需要查找已安装插件的源代码位置、探索插件结构、访问插件中的参考资料或调试插件问题时使用。通过读取~/.claude/plugins/installed_plugins.json并导航到installPath,提供逐步指导以追溯已安装插件回到其本地存储库位置。有助于查找技能、命令、参考文档或理解插件实现。
配置TOTP验证器应用程序,通过电子邮件/短信发送OTP代码,管理备份代码,处理受信任的设备,并使用Better Auth的twoFactor插件实现2FA登录流程。当用户需要MFA(多因素认证)、验证器设置或使用Better Auth进行登录安全时,请使用此功能。
当用户要求“诊断上下文问题”、“解决迷失在中间的问题”、“调试代理故障”、“了解上下文污染”,或提到上下文退化、注意力模式、上下文冲突、上下文混淆或代理性能下降时,应使用此技能。提供识别和缓解上下文故障的模式。
针对PR的特定验证:隔离、上游对齐、质量、范围蔓延。触发词:"validate PR","pr validation","check PR scope","scope creep check","isolation check"。
在GitLab中更新合并请求描述,通过将MR更改总结成一个项目列表来实现,不包括docs/下的更改。当通过glab MCP或glab CLI更新MR描述时使用,或者当用户要求为描述总结MR更改时使用。
调试并修复Zodipus错误。当验证失败、生成错误、类型不匹配、查询引擎行为异常或用户遇到任何与Zodipus相关的错误时使用。
对真实AI轨迹进行系统性错误分析。读取轨迹,判断通过/失败,让失败类别从数据中浮现,计算失败率,决定修复哪些问题。当您有50个以上的测试用例或遇到生产故障时使用。当您的测试用例少于20个时,请勿使用(先使用/start-evals)。
对代理内存文件进行碎片整理和重组:拆分膨胀的文件,合并重复项,删除陈旧信息,并重新构建内存层次结构。当内存文件变得难以管理、包含冗余或需要重组时使用。定期(每周)或按需运行。
当用户询问关于版本控制~/.claude目录或在多台机器间同步Claude Code设置时使用。提供git设置指南和.gitignore模式,以仅跟踪可移植的设置,同时排除日志、会话数据以及特定于机器的插件元数据。在~/.claude初始化git之前调用此命令,以防止提交不可移植的数据。
在编写或更新单元测试(任何语言)时使用。
用于调试的测试技能
'布朗运动棘轮进度门控用于RPI工作流程。检查、记录、验证。触发器:“检查门控”,“验证进度”,“棘轮状态”。'
策略授权库的路由器。当用户提到授权、权限、访问控制、RBAC、ReBAC、Zanzibar,或询问“谁可以做什么”之类的问题时使用。路由到专门的技能。
对单个线性项目进行深入的健康检查。产生7个维度的评估 - 正轨 / 存在风险 / 停滞不前。
通过基于维度的元组生成创建多样化的合成测试输入。在启动评估数据集时使用,当真实用户数据稀少时,或在对特定故障假设进行压力测试时使用。当您已经有100个以上的代表性真实跟踪记录时,请勿使用(而应使用分层抽样)。
此技能自动化安全漏洞测试。当用户请求安全性评估、渗透测试或漏洞扫描时,该技能会被触发。该技能涵盖了OWASP Top 10漏洞、SQL注入、XSS、CSRF、认证问题和授权缺陷。当用户在应用程序或API测试的上下文中提到“安全测试”、“漏洞扫描”、“OWASP”、“SQL注入”、“XSS”、“CSRF”、“认证”或“授权”时,请使用此技能。
验证关于库或工具中已知问题的说法。当准备声明某事为“已知问题”、“已知错误”或“已知限制”时使用。
应用罗伯特·C·马丁的《Clean Code》中的原则。在编写、审查或重构代码时使用此技能,以确保高质量、可读性和可维护性。涵盖命名、函数...
调查疑似错误或主动进行代码审计。触发词:"bug", "broken", "doesn't work", "failing", "investigate bug", "debug", "find the bug", "troubleshoot", "audit code", "find bugs in", "code audit", "hunt bugs".
执行git提交,并将消息正文写为项目符号列表。当使用git提交且用户希望提交的消息正文为项目符号列表时使用。
调试并修复策略授权问题。当权限检查意外失败、出现错误或授权行为令人困惑时使用。涵盖检查算法、常见问题和反模式。
开始进行AI评估,避免过度设计。使用PM友好的评估方法,在电子表格中创建你的前20个测试用例。
安全地在整个代码库中重命名符号。在重命名函数、变量、类或其他符号并需要更新所有引用时使用。