Скиллы аудита безопасности модулей Bitrix
AI Security Skills
Набор скиллов для security-аудита PHP-модулей Bitrix перед публикацией в Marketplace: скан, пересмотр severity, журнал
Низкий риск
Низкий уровень ставим, когда запись в основном дает агенту инструкции и справочные материалы.
Почему такой уровень
- Только читает код модуля и пишет локальные JSON-отчеты, не подключается к боевому порталу
Установка
В терминале, через SkillFoxx CLI
npx skillfoxx add skills/ai-security-skillsОпределит агенты на машине, проверит риск и зафиксирует версию.
Другие способы установки
Собрано автоматически, проверьте перед установкой.
Выполните в терминале в папке проекта
npx skills add bitrix-tools/marketplace-security-skills --skill scan journal-review journal-update using-marketplace-sec scan-composer -a claude-code -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Без сторонних утилит, из коммита 0cdb4e3
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/bitrix-tools/marketplace-security-skills.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/bitrix-security/scan/ /skills/bitrix-security/journal-review/ /skills/bitrix-security/journal-update/ /skills/bitrix-security/using-marketplace-sec/ /skills/bitrix-security/scan-composer/
git -C "$tmp" checkout 0cdb4e3fee90b825a0088870712d1dce0f6683f5
mkdir -p .claude/skills
cp -R "$tmp/skills/bitrix-security/scan" .claude/skills/scan
cp -R "$tmp/skills/bitrix-security/journal-review" .claude/skills/journal-review
cp -R "$tmp/skills/bitrix-security/journal-update" .claude/skills/journal-update
cp -R "$tmp/skills/bitrix-security/using-marketplace-sec" .claude/skills/using-marketplace-sec
cp -R "$tmp/skills/bitrix-security/scan-composer" .claude/skills/scan-composerКоманды для macOS и Linux, на Windows выполните их в Git Bash.
Выполните в терминале в папке проекта
npx skills add bitrix-tools/marketplace-security-skills --skill scan journal-review journal-update using-marketplace-sec scan-composer -a cursor -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Без сторонних утилит, из коммита 0cdb4e3
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/bitrix-tools/marketplace-security-skills.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/bitrix-security/scan/ /skills/bitrix-security/journal-review/ /skills/bitrix-security/journal-update/ /skills/bitrix-security/using-marketplace-sec/ /skills/bitrix-security/scan-composer/
git -C "$tmp" checkout 0cdb4e3fee90b825a0088870712d1dce0f6683f5
mkdir -p .agents/skills
cp -R "$tmp/skills/bitrix-security/scan" .agents/skills/scan
cp -R "$tmp/skills/bitrix-security/journal-review" .agents/skills/journal-review
cp -R "$tmp/skills/bitrix-security/journal-update" .agents/skills/journal-update
cp -R "$tmp/skills/bitrix-security/using-marketplace-sec" .agents/skills/using-marketplace-sec
cp -R "$tmp/skills/bitrix-security/scan-composer" .agents/skills/scan-composerКоманды для macOS и Linux, на Windows выполните их в Git Bash.
Выполните в терминале в папке проекта
npx skills add bitrix-tools/marketplace-security-skills --skill scan journal-review journal-update using-marketplace-sec scan-composer -a github-copilot -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Без сторонних утилит, из коммита 0cdb4e3
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/bitrix-tools/marketplace-security-skills.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/bitrix-security/scan/ /skills/bitrix-security/journal-review/ /skills/bitrix-security/journal-update/ /skills/bitrix-security/using-marketplace-sec/ /skills/bitrix-security/scan-composer/
git -C "$tmp" checkout 0cdb4e3fee90b825a0088870712d1dce0f6683f5
mkdir -p .github/skills
cp -R "$tmp/skills/bitrix-security/scan" .github/skills/scan
cp -R "$tmp/skills/bitrix-security/journal-review" .github/skills/journal-review
cp -R "$tmp/skills/bitrix-security/journal-update" .github/skills/journal-update
cp -R "$tmp/skills/bitrix-security/using-marketplace-sec" .github/skills/using-marketplace-sec
cp -R "$tmp/skills/bitrix-security/scan-composer" .github/skills/scan-composerКоманды для macOS и Linux, на Windows выполните их в Git Bash.
Выполните в терминале в папке проекта
npx skills add bitrix-tools/marketplace-security-skills --skill scan journal-review journal-update using-marketplace-sec scan-composer -a codex -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Без сторонних утилит, из коммита 0cdb4e3
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/bitrix-tools/marketplace-security-skills.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/bitrix-security/scan/ /skills/bitrix-security/journal-review/ /skills/bitrix-security/journal-update/ /skills/bitrix-security/using-marketplace-sec/ /skills/bitrix-security/scan-composer/
git -C "$tmp" checkout 0cdb4e3fee90b825a0088870712d1dce0f6683f5
mkdir -p .agents/skills
cp -R "$tmp/skills/bitrix-security/scan" .agents/skills/scan
cp -R "$tmp/skills/bitrix-security/journal-review" .agents/skills/journal-review
cp -R "$tmp/skills/bitrix-security/journal-update" .agents/skills/journal-update
cp -R "$tmp/skills/bitrix-security/using-marketplace-sec" .agents/skills/using-marketplace-sec
cp -R "$tmp/skills/bitrix-security/scan-composer" .agents/skills/scan-composerКоманды для macOS и Linux, на Windows выполните их в Git Bash.
Выполните в терминале в папке проекта
npx skills add bitrix-tools/marketplace-security-skills --skill scan journal-review journal-update using-marketplace-sec scan-composer -a gemini-cli -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Без сторонних утилит, из коммита 0cdb4e3
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/bitrix-tools/marketplace-security-skills.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/bitrix-security/scan/ /skills/bitrix-security/journal-review/ /skills/bitrix-security/journal-update/ /skills/bitrix-security/using-marketplace-sec/ /skills/bitrix-security/scan-composer/
git -C "$tmp" checkout 0cdb4e3fee90b825a0088870712d1dce0f6683f5
mkdir -p .agents/skills
cp -R "$tmp/skills/bitrix-security/scan" .agents/skills/scan
cp -R "$tmp/skills/bitrix-security/journal-review" .agents/skills/journal-review
cp -R "$tmp/skills/bitrix-security/journal-update" .agents/skills/journal-update
cp -R "$tmp/skills/bitrix-security/using-marketplace-sec" .agents/skills/using-marketplace-sec
cp -R "$tmp/skills/bitrix-security/scan-composer" .agents/skills/scan-composerКоманды для macOS и Linux, на Windows выполните их в Git Bash.
Выполните в терминале в папке проекта
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/bitrix-tools/marketplace-security-skills.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/bitrix-security/scan/ /skills/bitrix-security/journal-review/ /skills/bitrix-security/journal-update/ /skills/bitrix-security/using-marketplace-sec/ /skills/bitrix-security/scan-composer/
git -C "$tmp" checkout 0cdb4e3fee90b825a0088870712d1dce0f6683f5
mkdir -p .devin/skills
cp -R "$tmp/skills/bitrix-security/scan" .devin/skills/scan
cp -R "$tmp/skills/bitrix-security/journal-review" .devin/skills/journal-review
cp -R "$tmp/skills/bitrix-security/journal-update" .devin/skills/journal-update
cp -R "$tmp/skills/bitrix-security/using-marketplace-sec" .devin/skills/using-marketplace-sec
cp -R "$tmp/skills/bitrix-security/scan-composer" .devin/skills/scan-composerКоманды для macOS и Linux, на Windows выполните их в Git Bash.
Бывший Windsurf.
Выполните в терминале в папке проекта
npx skills add bitrix-tools/marketplace-security-skills --skill scan journal-review journal-update using-marketplace-sec scan-composer -a cline -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Без сторонних утилит, из коммита 0cdb4e3
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/bitrix-tools/marketplace-security-skills.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/bitrix-security/scan/ /skills/bitrix-security/journal-review/ /skills/bitrix-security/journal-update/ /skills/bitrix-security/using-marketplace-sec/ /skills/bitrix-security/scan-composer/
git -C "$tmp" checkout 0cdb4e3fee90b825a0088870712d1dce0f6683f5
mkdir -p .cline/skills
cp -R "$tmp/skills/bitrix-security/scan" .cline/skills/scan
cp -R "$tmp/skills/bitrix-security/journal-review" .cline/skills/journal-review
cp -R "$tmp/skills/bitrix-security/journal-update" .cline/skills/journal-update
cp -R "$tmp/skills/bitrix-security/using-marketplace-sec" .cline/skills/using-marketplace-sec
cp -R "$tmp/skills/bitrix-security/scan-composer" .cline/skills/scan-composerКоманды для macOS и Linux, на Windows выполните их в Git Bash.
Выполните в терминале в папке проекта
npx skills add bitrix-tools/marketplace-security-skills --skill scan journal-review journal-update using-marketplace-sec scan-composer -a roo -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Без сторонних утилит, из коммита 0cdb4e3
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/bitrix-tools/marketplace-security-skills.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/bitrix-security/scan/ /skills/bitrix-security/journal-review/ /skills/bitrix-security/journal-update/ /skills/bitrix-security/using-marketplace-sec/ /skills/bitrix-security/scan-composer/
git -C "$tmp" checkout 0cdb4e3fee90b825a0088870712d1dce0f6683f5
mkdir -p .roo/skills
cp -R "$tmp/skills/bitrix-security/scan" .roo/skills/scan
cp -R "$tmp/skills/bitrix-security/journal-review" .roo/skills/journal-review
cp -R "$tmp/skills/bitrix-security/journal-update" .roo/skills/journal-update
cp -R "$tmp/skills/bitrix-security/using-marketplace-sec" .roo/skills/using-marketplace-sec
cp -R "$tmp/skills/bitrix-security/scan-composer" .roo/skills/scan-composerКоманды для macOS и Linux, на Windows выполните их в Git Bash.
Форк Roo Code, папки .roo те же.
Выполните в терминале в папке проекта
npx skills add bitrix-tools/marketplace-security-skills --skill scan journal-review journal-update using-marketplace-sec scan-composer -a opencode -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Без сторонних утилит, из коммита 0cdb4e3
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/bitrix-tools/marketplace-security-skills.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/bitrix-security/scan/ /skills/bitrix-security/journal-review/ /skills/bitrix-security/journal-update/ /skills/bitrix-security/using-marketplace-sec/ /skills/bitrix-security/scan-composer/
git -C "$tmp" checkout 0cdb4e3fee90b825a0088870712d1dce0f6683f5
mkdir -p .agents/skills
cp -R "$tmp/skills/bitrix-security/scan" .agents/skills/scan
cp -R "$tmp/skills/bitrix-security/journal-review" .agents/skills/journal-review
cp -R "$tmp/skills/bitrix-security/journal-update" .agents/skills/journal-update
cp -R "$tmp/skills/bitrix-security/using-marketplace-sec" .agents/skills/using-marketplace-sec
cp -R "$tmp/skills/bitrix-security/scan-composer" .agents/skills/scan-composerКоманды для macOS и Linux, на Windows выполните их в Git Bash.
Выполните в терминале в папке проекта
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/bitrix-tools/marketplace-security-skills.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/bitrix-security/scan/ /skills/bitrix-security/journal-review/ /skills/bitrix-security/journal-update/ /skills/bitrix-security/using-marketplace-sec/ /skills/bitrix-security/scan-composer/
git -C "$tmp" checkout 0cdb4e3fee90b825a0088870712d1dce0f6683f5
mkdir -p .agents/skills
cp -R "$tmp/skills/bitrix-security/scan" .agents/skills/scan
cp -R "$tmp/skills/bitrix-security/journal-review" .agents/skills/journal-review
cp -R "$tmp/skills/bitrix-security/journal-update" .agents/skills/journal-update
cp -R "$tmp/skills/bitrix-security/using-marketplace-sec" .agents/skills/using-marketplace-sec
cp -R "$tmp/skills/bitrix-security/scan-composer" .agents/skills/scan-composerКоманды для macOS и Linux, на Windows выполните их в Git Bash.
Выполните в терминале в папке проекта
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/bitrix-tools/marketplace-security-skills.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/bitrix-security/scan/ /skills/bitrix-security/journal-review/ /skills/bitrix-security/journal-update/ /skills/bitrix-security/using-marketplace-sec/ /skills/bitrix-security/scan-composer/
git -C "$tmp" checkout 0cdb4e3fee90b825a0088870712d1dce0f6683f5
mkdir -p .agents/skills
cp -R "$tmp/skills/bitrix-security/scan" .agents/skills/scan
cp -R "$tmp/skills/bitrix-security/journal-review" .agents/skills/journal-review
cp -R "$tmp/skills/bitrix-security/journal-update" .agents/skills/journal-update
cp -R "$tmp/skills/bitrix-security/using-marketplace-sec" .agents/skills/using-marketplace-sec
cp -R "$tmp/skills/bitrix-security/scan-composer" .agents/skills/scan-composerКоманды для macOS и Linux, на Windows выполните их в Git Bash.
Склонируй bitrix-tools/marketplace-security-skills, вызови скилл scan командой scan modules/vendor.module, затем python3 skills/bitrix-security/journal-review/scripts/review_journal.py reports/vendor.module.json --output reports/vendor.module.reviewed.json для пересмотра severity.
Другие способы из описания автора
git clone https://github.com/bitrix-tools/marketplace-security-skills.gitСкиллы движок-агностичны, это SKILL.md плюс Python-скрипты, запускаются в любом совместимом agent-CLI после клонирования.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
Проект дает воспроизводимый security-процесс из нескольких скиллов. Scan проводит двухфазный аудит одного модуля: детерминированный recon-проход по коду (контроллеры, AJAX-точки входа, admin-файлы, обработчики, опасные sinks, с учетом специфики Bitrix вроде ActionFilter и check_bitrix_sessid) и точечный разбор находок, результат сохраняется в JSON-отчет. Journal-review пересматривает исходную severity находок с поправкой на контекст Bitrix и BUS (источник данных, права пользователя, реальную эксплуатируемость), добавляя обоснование и уровень уверенности. Journal-update ведет накопительный security-journal.json между повторными прогонами со статусами находок open и другими. Есть интерактивный оркестратор using-marketplace-sec с локальным UI на Chart.js и headless-вариант scan-composer одной командой без интерфейса.
Для кого. Для разработчиков модулей Bitrix, которые готовят решение к отправке в Marketplace и хотят воспроизводимый security-аудит перед публикацией.
Подходит, если
- Готовите PHP-модуль Bitrix к отправке в Marketplace и нужен предварительный security-аудит
- Нужен накопительный журнал уязвимостей между повторными прогонами, а не разовый отчет
- Нужна поправка severity с учетом специфики Bitrix, а не сырой вывод сканера
Не подходит, если
- Модуль не на PHP или не для платформы Bitrix
- Нужен официальный процесс модерации самого Marketplace, а не предварительный локальный аудит
- Нужен непрерывный мониторинг в проде, а не разовая проверка перед публикацией
Пример запроса к агенту
Прогони security-аудит модуля modules/vendor.module и покажи находки с высоким рискомОграничения
Скиллы служат локальной предварительной проверкой и не заменяют модерацию самого Marketplace. Recon-фаза рассчитана на кодировки Bitrix, включая windows-1251, но качество находок зависит от структуры конкретного модуля. Отчеты reports/*.json не коммитятся и остаются рабочими артефактами локального прогона.
Как отключить. Удалите папку skills/bitrix-security из установки агента.
Проверка безопасности
- Только читает код модуля и пишет локальные JSON-отчеты, не подключается к боевому порталу
Коротко о README
README на русском описывает пять скиллов проекта: scan, journal-review, journal-update, using-marketplace-sec и scan-composer, с их ролью в pre-submission flow. Подробно расписаны свойства recon-фазы сканера: работа с кириллицей и windows-1251, специфичные для Bitrix паттерны и sinks. Даны команды запуска journal-review и journal-update с флагами --validate-only и --previous, статусы находок в накопительном журнале и структура папок skills, reports и tools с локальным UI-сервером.
Частые вопросы
Чем journal-review отличается от scan?
Scan находит проблемы и ставит сырую severity, а journal-review пересматривает ее с учетом контекста Bitrix и реальной эксплуатируемости, сохраняя исходные поля находки.
Можно запустить весь процесс одной командой?
Да, скилл scan-composer это headless-оркестратор без UI для всего пайплайна.
Похожие
Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет
Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом
Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки
Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов