Скиллы аудита безопасности модулей Bitrix

AI Security Skills

Набор скиллов для security-аудита PHP-модулей Bitrix перед публикацией в Marketplace: скан, пересмотр severity, журнал

СкиллОфициальныйВыбор редакции

Низкий риск

Низкий уровень ставим, когда запись в основном дает агенту инструкции и справочные материалы.

Почему такой уровень

  • Только читает код модуля и пишет локальные JSON-отчеты, не подключается к боевому порталу
Все причины и проверки
Российский стек

bitrix-tools/marketplace-security-skills

Установка

В терминале, через SkillFoxx CLI

npx skillfoxx add skills/ai-security-skills

Определит агенты на машине, проверит риск и зафиксирует версию.

Другие способы установки

Собрано автоматически, проверьте перед установкой.

Выполните в терминале в папке проекта

npx skills add bitrix-tools/marketplace-security-skills --skill scan journal-review journal-update using-marketplace-sec scan-composer -a claude-code -y

Утилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.

Без сторонних утилит, из коммита 0cdb4e3
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/bitrix-tools/marketplace-security-skills.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/bitrix-security/scan/ /skills/bitrix-security/journal-review/ /skills/bitrix-security/journal-update/ /skills/bitrix-security/using-marketplace-sec/ /skills/bitrix-security/scan-composer/
git -C "$tmp" checkout 0cdb4e3fee90b825a0088870712d1dce0f6683f5
mkdir -p .claude/skills
cp -R "$tmp/skills/bitrix-security/scan" .claude/skills/scan
cp -R "$tmp/skills/bitrix-security/journal-review" .claude/skills/journal-review
cp -R "$tmp/skills/bitrix-security/journal-update" .claude/skills/journal-update
cp -R "$tmp/skills/bitrix-security/using-marketplace-sec" .claude/skills/using-marketplace-sec
cp -R "$tmp/skills/bitrix-security/scan-composer" .claude/skills/scan-composer

Команды для macOS и Linux, на Windows выполните их в Git Bash.

Выполните в терминале в папке проекта

npx skills add bitrix-tools/marketplace-security-skills --skill scan journal-review journal-update using-marketplace-sec scan-composer -a cursor -y

Утилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.

Без сторонних утилит, из коммита 0cdb4e3
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/bitrix-tools/marketplace-security-skills.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/bitrix-security/scan/ /skills/bitrix-security/journal-review/ /skills/bitrix-security/journal-update/ /skills/bitrix-security/using-marketplace-sec/ /skills/bitrix-security/scan-composer/
git -C "$tmp" checkout 0cdb4e3fee90b825a0088870712d1dce0f6683f5
mkdir -p .agents/skills
cp -R "$tmp/skills/bitrix-security/scan" .agents/skills/scan
cp -R "$tmp/skills/bitrix-security/journal-review" .agents/skills/journal-review
cp -R "$tmp/skills/bitrix-security/journal-update" .agents/skills/journal-update
cp -R "$tmp/skills/bitrix-security/using-marketplace-sec" .agents/skills/using-marketplace-sec
cp -R "$tmp/skills/bitrix-security/scan-composer" .agents/skills/scan-composer

Команды для macOS и Linux, на Windows выполните их в Git Bash.

Выполните в терминале в папке проекта

npx skills add bitrix-tools/marketplace-security-skills --skill scan journal-review journal-update using-marketplace-sec scan-composer -a github-copilot -y

Утилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.

Без сторонних утилит, из коммита 0cdb4e3
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/bitrix-tools/marketplace-security-skills.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/bitrix-security/scan/ /skills/bitrix-security/journal-review/ /skills/bitrix-security/journal-update/ /skills/bitrix-security/using-marketplace-sec/ /skills/bitrix-security/scan-composer/
git -C "$tmp" checkout 0cdb4e3fee90b825a0088870712d1dce0f6683f5
mkdir -p .github/skills
cp -R "$tmp/skills/bitrix-security/scan" .github/skills/scan
cp -R "$tmp/skills/bitrix-security/journal-review" .github/skills/journal-review
cp -R "$tmp/skills/bitrix-security/journal-update" .github/skills/journal-update
cp -R "$tmp/skills/bitrix-security/using-marketplace-sec" .github/skills/using-marketplace-sec
cp -R "$tmp/skills/bitrix-security/scan-composer" .github/skills/scan-composer

Команды для macOS и Linux, на Windows выполните их в Git Bash.

Выполните в терминале в папке проекта

npx skills add bitrix-tools/marketplace-security-skills --skill scan journal-review journal-update using-marketplace-sec scan-composer -a codex -y

Утилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.

Без сторонних утилит, из коммита 0cdb4e3
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/bitrix-tools/marketplace-security-skills.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/bitrix-security/scan/ /skills/bitrix-security/journal-review/ /skills/bitrix-security/journal-update/ /skills/bitrix-security/using-marketplace-sec/ /skills/bitrix-security/scan-composer/
git -C "$tmp" checkout 0cdb4e3fee90b825a0088870712d1dce0f6683f5
mkdir -p .agents/skills
cp -R "$tmp/skills/bitrix-security/scan" .agents/skills/scan
cp -R "$tmp/skills/bitrix-security/journal-review" .agents/skills/journal-review
cp -R "$tmp/skills/bitrix-security/journal-update" .agents/skills/journal-update
cp -R "$tmp/skills/bitrix-security/using-marketplace-sec" .agents/skills/using-marketplace-sec
cp -R "$tmp/skills/bitrix-security/scan-composer" .agents/skills/scan-composer

Команды для macOS и Linux, на Windows выполните их в Git Bash.

Выполните в терминале в папке проекта

npx skills add bitrix-tools/marketplace-security-skills --skill scan journal-review journal-update using-marketplace-sec scan-composer -a gemini-cli -y

Утилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.

Без сторонних утилит, из коммита 0cdb4e3
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/bitrix-tools/marketplace-security-skills.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/bitrix-security/scan/ /skills/bitrix-security/journal-review/ /skills/bitrix-security/journal-update/ /skills/bitrix-security/using-marketplace-sec/ /skills/bitrix-security/scan-composer/
git -C "$tmp" checkout 0cdb4e3fee90b825a0088870712d1dce0f6683f5
mkdir -p .agents/skills
cp -R "$tmp/skills/bitrix-security/scan" .agents/skills/scan
cp -R "$tmp/skills/bitrix-security/journal-review" .agents/skills/journal-review
cp -R "$tmp/skills/bitrix-security/journal-update" .agents/skills/journal-update
cp -R "$tmp/skills/bitrix-security/using-marketplace-sec" .agents/skills/using-marketplace-sec
cp -R "$tmp/skills/bitrix-security/scan-composer" .agents/skills/scan-composer

Команды для macOS и Linux, на Windows выполните их в Git Bash.

Выполните в терминале в папке проекта

tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/bitrix-tools/marketplace-security-skills.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/bitrix-security/scan/ /skills/bitrix-security/journal-review/ /skills/bitrix-security/journal-update/ /skills/bitrix-security/using-marketplace-sec/ /skills/bitrix-security/scan-composer/
git -C "$tmp" checkout 0cdb4e3fee90b825a0088870712d1dce0f6683f5
mkdir -p .devin/skills
cp -R "$tmp/skills/bitrix-security/scan" .devin/skills/scan
cp -R "$tmp/skills/bitrix-security/journal-review" .devin/skills/journal-review
cp -R "$tmp/skills/bitrix-security/journal-update" .devin/skills/journal-update
cp -R "$tmp/skills/bitrix-security/using-marketplace-sec" .devin/skills/using-marketplace-sec
cp -R "$tmp/skills/bitrix-security/scan-composer" .devin/skills/scan-composer

Команды для macOS и Linux, на Windows выполните их в Git Bash.

Бывший Windsurf.

Выполните в терминале в папке проекта

npx skills add bitrix-tools/marketplace-security-skills --skill scan journal-review journal-update using-marketplace-sec scan-composer -a cline -y

Утилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.

Без сторонних утилит, из коммита 0cdb4e3
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/bitrix-tools/marketplace-security-skills.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/bitrix-security/scan/ /skills/bitrix-security/journal-review/ /skills/bitrix-security/journal-update/ /skills/bitrix-security/using-marketplace-sec/ /skills/bitrix-security/scan-composer/
git -C "$tmp" checkout 0cdb4e3fee90b825a0088870712d1dce0f6683f5
mkdir -p .cline/skills
cp -R "$tmp/skills/bitrix-security/scan" .cline/skills/scan
cp -R "$tmp/skills/bitrix-security/journal-review" .cline/skills/journal-review
cp -R "$tmp/skills/bitrix-security/journal-update" .cline/skills/journal-update
cp -R "$tmp/skills/bitrix-security/using-marketplace-sec" .cline/skills/using-marketplace-sec
cp -R "$tmp/skills/bitrix-security/scan-composer" .cline/skills/scan-composer

Команды для macOS и Linux, на Windows выполните их в Git Bash.

Выполните в терминале в папке проекта

npx skills add bitrix-tools/marketplace-security-skills --skill scan journal-review journal-update using-marketplace-sec scan-composer -a roo -y

Утилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.

Без сторонних утилит, из коммита 0cdb4e3
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/bitrix-tools/marketplace-security-skills.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/bitrix-security/scan/ /skills/bitrix-security/journal-review/ /skills/bitrix-security/journal-update/ /skills/bitrix-security/using-marketplace-sec/ /skills/bitrix-security/scan-composer/
git -C "$tmp" checkout 0cdb4e3fee90b825a0088870712d1dce0f6683f5
mkdir -p .roo/skills
cp -R "$tmp/skills/bitrix-security/scan" .roo/skills/scan
cp -R "$tmp/skills/bitrix-security/journal-review" .roo/skills/journal-review
cp -R "$tmp/skills/bitrix-security/journal-update" .roo/skills/journal-update
cp -R "$tmp/skills/bitrix-security/using-marketplace-sec" .roo/skills/using-marketplace-sec
cp -R "$tmp/skills/bitrix-security/scan-composer" .roo/skills/scan-composer

Команды для macOS и Linux, на Windows выполните их в Git Bash.

Форк Roo Code, папки .roo те же.

Выполните в терминале в папке проекта

npx skills add bitrix-tools/marketplace-security-skills --skill scan journal-review journal-update using-marketplace-sec scan-composer -a opencode -y

Утилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.

Без сторонних утилит, из коммита 0cdb4e3
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/bitrix-tools/marketplace-security-skills.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/bitrix-security/scan/ /skills/bitrix-security/journal-review/ /skills/bitrix-security/journal-update/ /skills/bitrix-security/using-marketplace-sec/ /skills/bitrix-security/scan-composer/
git -C "$tmp" checkout 0cdb4e3fee90b825a0088870712d1dce0f6683f5
mkdir -p .agents/skills
cp -R "$tmp/skills/bitrix-security/scan" .agents/skills/scan
cp -R "$tmp/skills/bitrix-security/journal-review" .agents/skills/journal-review
cp -R "$tmp/skills/bitrix-security/journal-update" .agents/skills/journal-update
cp -R "$tmp/skills/bitrix-security/using-marketplace-sec" .agents/skills/using-marketplace-sec
cp -R "$tmp/skills/bitrix-security/scan-composer" .agents/skills/scan-composer

Команды для macOS и Linux, на Windows выполните их в Git Bash.

Выполните в терминале в папке проекта

tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/bitrix-tools/marketplace-security-skills.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/bitrix-security/scan/ /skills/bitrix-security/journal-review/ /skills/bitrix-security/journal-update/ /skills/bitrix-security/using-marketplace-sec/ /skills/bitrix-security/scan-composer/
git -C "$tmp" checkout 0cdb4e3fee90b825a0088870712d1dce0f6683f5
mkdir -p .agents/skills
cp -R "$tmp/skills/bitrix-security/scan" .agents/skills/scan
cp -R "$tmp/skills/bitrix-security/journal-review" .agents/skills/journal-review
cp -R "$tmp/skills/bitrix-security/journal-update" .agents/skills/journal-update
cp -R "$tmp/skills/bitrix-security/using-marketplace-sec" .agents/skills/using-marketplace-sec
cp -R "$tmp/skills/bitrix-security/scan-composer" .agents/skills/scan-composer

Команды для macOS и Linux, на Windows выполните их в Git Bash.

Выполните в терминале в папке проекта

tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/bitrix-tools/marketplace-security-skills.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/bitrix-security/scan/ /skills/bitrix-security/journal-review/ /skills/bitrix-security/journal-update/ /skills/bitrix-security/using-marketplace-sec/ /skills/bitrix-security/scan-composer/
git -C "$tmp" checkout 0cdb4e3fee90b825a0088870712d1dce0f6683f5
mkdir -p .agents/skills
cp -R "$tmp/skills/bitrix-security/scan" .agents/skills/scan
cp -R "$tmp/skills/bitrix-security/journal-review" .agents/skills/journal-review
cp -R "$tmp/skills/bitrix-security/journal-update" .agents/skills/journal-update
cp -R "$tmp/skills/bitrix-security/using-marketplace-sec" .agents/skills/using-marketplace-sec
cp -R "$tmp/skills/bitrix-security/scan-composer" .agents/skills/scan-composer

Команды для macOS и Linux, на Windows выполните их в Git Bash.

Понадобится: Node.js

Сверено с репозиторием 26 сент. 2026, коммит 0cdb4e3.

Текст для агента

Склонируй bitrix-tools/marketplace-security-skills, вызови скилл scan командой scan modules/vendor.module, затем python3 skills/bitrix-security/journal-review/scripts/review_journal.py reports/vendor.module.json --output reports/vendor.module.reviewed.json для пересмотра severity.

Другие способы из описания автора
git clone https://github.com/bitrix-tools/marketplace-security-skills.git

Скиллы движок-агностичны, это SKILL.md плюс Python-скрипты, запускаются в любом совместимом agent-CLI после клонирования.

Это чужой код. Посмотрите файлы в репозитории перед установкой.

Что делает

Проект дает воспроизводимый security-процесс из нескольких скиллов. Scan проводит двухфазный аудит одного модуля: детерминированный recon-проход по коду (контроллеры, AJAX-точки входа, admin-файлы, обработчики, опасные sinks, с учетом специфики Bitrix вроде ActionFilter и check_bitrix_sessid) и точечный разбор находок, результат сохраняется в JSON-отчет. Journal-review пересматривает исходную severity находок с поправкой на контекст Bitrix и BUS (источник данных, права пользователя, реальную эксплуатируемость), добавляя обоснование и уровень уверенности. Journal-update ведет накопительный security-journal.json между повторными прогонами со статусами находок open и другими. Есть интерактивный оркестратор using-marketplace-sec с локальным UI на Chart.js и headless-вариант scan-composer одной командой без интерфейса.

Для кого. Для разработчиков модулей Bitrix, которые готовят решение к отправке в Marketplace и хотят воспроизводимый security-аудит перед публикацией.

Подходит, если

  • Готовите PHP-модуль Bitrix к отправке в Marketplace и нужен предварительный security-аудит
  • Нужен накопительный журнал уязвимостей между повторными прогонами, а не разовый отчет
  • Нужна поправка severity с учетом специфики Bitrix, а не сырой вывод сканера

Не подходит, если

  • Модуль не на PHP или не для платформы Bitrix
  • Нужен официальный процесс модерации самого Marketplace, а не предварительный локальный аудит
  • Нужен непрерывный мониторинг в проде, а не разовая проверка перед публикацией

Пример запроса к агенту

Прогони security-аудит модуля modules/vendor.module и покажи находки с высоким риском

Ограничения

Скиллы служат локальной предварительной проверкой и не заменяют модерацию самого Marketplace. Recon-фаза рассчитана на кодировки Bitrix, включая windows-1251, но качество находок зависит от структуры конкретного модуля. Отчеты reports/*.json не коммитятся и остаются рабочими артефактами локального прогона.

Как отключить. Удалите папку skills/bitrix-security из установки агента.

Проверка безопасности

  • Только читает код модуля и пишет локальные JSON-отчеты, не подключается к боевому порталу

Коротко о README

README на русском описывает пять скиллов проекта: scan, journal-review, journal-update, using-marketplace-sec и scan-composer, с их ролью в pre-submission flow. Подробно расписаны свойства recon-фазы сканера: работа с кириллицей и windows-1251, специфичные для Bitrix паттерны и sinks. Даны команды запуска journal-review и journal-update с флагами --validate-only и --previous, статусы находок в накопительном журнале и структура папок skills, reports и tools с локальным UI-сервером.

Частые вопросы

Чем journal-review отличается от scan?

Scan находит проблемы и ставит сырую severity, а journal-review пересматривает ее с учетом контекста Bitrix и реальной эксплуатируемости, сохраняя исходные поля находки.

Можно запустить весь процесс одной командой?

Да, скилл scan-composer это headless-оркестратор без UI для всего пайплайна.

Выбор редакции

Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет

СкиллСредний рискБез VPN22,6 тыс.Звезды репозитория
Выбор редакции

Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом

CLIВысокий риск22,6 тыс.Звезды репозитория
Выбор редакции

Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки

CLIСредний рискБез VPN18,5 тыс.Звезды репозитория
Официальный

Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов

CLIСредний риск16,8 тыс.Звезды репозитория
Foxx AIСкиллы аудита безопасности модулей Bitrix

Я Foxx AI и уже разобрал этот инструмент. Спросите про установку, настройку или что угодно еще, отвечу простыми словами.