用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
直接命令不会经过审查 Prompt;运行前请先检查来源。
npx skills add https://github.com/griddynamics/rosetta --skill security命令会保持在同一行。复制前请横向滚动并检查完整内容。
想先保存到本地?可下载 SkillsMP 当前能够提供的文件。
基于 SOC 职业分类
正在显示 SKILL.md
| name | security |
| description | Run authorized, evidence-preserving security reviews and prepare remediation inputs. |
| license | Apache-2.0 |
| user-invocable | true |
| tags | ["security","security-review","threat-model","sast","dast"] |
| baseSchema | docs/schemas/skill.md |
Guide coding agents through safe, contextual security review. Orchestration remains external.
Coding agents reviewing software, infrastructure, platforms, interfaces, hosts, or AI systems.
All invocation inputs are optional: authorized scope, workspace context, available tools, and run policy. Discover only limited metadata first. Recommend missing decisions and obtain approval at the gate that needs them.
<secret_gate>
assets/security-secret-scan.sh against the approved roots.READ SKILL FILE assets/security-secrets.md for secret families and handling.
</secret_gate>
Recommend enterprise-safe targets, environment, exclusions, coverage, limits, stop conditions, tools, credentials, data flows, and active-test bounds. Explain tradeoffs. The user approves or amends material decisions.
<overall_flow>
After separate lifecycle remediation, require a new clean deterministic run.
</overall_flow>
<tool_contract>
Before relying on a tool, verify and record invocation, version, supported targets, license category, local/network/SaaS behavior, credential needs, data flow, and verification date. Materially unverifiable, unavailable, GUI, hosted, or bot tools are recommendation-only.
</tool_contract>
<finding_integrity>
</finding_integrity>
With storage approval, write sanitized artifacts under docs/security/<run-id>/:
report.mdfindings.jsonrun.jsontasks/INDEX.mdtasks/<task-id>.mdGroup tasks by remediation area plus shared root cause/fix strategy, never by location. One task file is one concise, one-shot input for a later user-invoked coding session. Never invoke, coordinate, monitor, or validate remediation.
Without storage approval, return sanitized results without committing artifacts. Keep raw scanner output under docs/security/<run-id>/raw/; never commit it. Ask the user to review and commit; never commit or delete on their behalf.
READ SKILL FILE templates/security-report.md, templates/security-run.json, templates/security-finding.json, templates/security-evidence-envelope.json, templates/security-threat-model.md, templates/security-task-index.md, templates/security-remediation-task.md.
<asset_routing>
assets/security-architecture.mdassets/security-code.md, assets/security-packages.mdassets/security-iac.md, assets/security-containers.md, assets/security-kubernetes.md, assets/security-cloud.mdassets/security-api.md, assets/security-web-dast.md, assets/security-gateways.mdassets/security-dns-recon.md, assets/security-network-pentest.md, assets/security-exfiltration.mdassets/security-host-compliance.mdassets/security-llm-ai.mdassets/security-recommend-gui-bot.md</asset_routing>
<validation_checklist>
</validation_checklist>