LLM SAST Skills
Набор скиллов, который превращает агента в статический анализатор кода: ищет уязвимости и собирает отчет с приоритетами
Средний риск
Средний уровень ставим, когда инструмент запускает код, ходит в сеть или читает файлы проекта. Перед установкой посмотрите, что именно он делает.
Почему такой уровень
- Скиллы читают весь исходный код проекта, включая места с секретами и авторизацией
- Разбор ведет языковая модель, полнота находок не гарантируется, выводы нужно перепроверять
Установка
В терминале, через SkillFoxx CLI
npx skillfoxx add skills/llm-sast-skillsОпределит агенты на машине, проверит риск и зафиксирует версию.
Другие способы установки
Собрано автоматически, проверьте перед установкой.
Выполните в терминале в папке проекта
npx skills add utkusen/sast-skills --skill sast-analysis sast-businesslogic sast-fileupload sast-graphql sast-hardcodedsecrets sast-idor sast-jwt sast-missingauth sast-pathtraversal sast-rce sast-report sast-sqli sast-ssrf sast-ssti sast-xss sast-xxe -a claude-code -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Выполните в терминале в папке проекта
npx skills add utkusen/sast-skills --skill sast-analysis sast-businesslogic sast-fileupload sast-graphql sast-hardcodedsecrets sast-idor sast-jwt sast-missingauth sast-pathtraversal sast-rce sast-report sast-sqli sast-ssrf sast-ssti sast-xss sast-xxe -a cursor -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Выполните в терминале в папке проекта
npx skills add utkusen/sast-skills --skill sast-analysis sast-businesslogic sast-fileupload sast-graphql sast-hardcodedsecrets sast-idor sast-jwt sast-missingauth sast-pathtraversal sast-rce sast-report sast-sqli sast-ssrf sast-ssti sast-xss sast-xxe -a github-copilot -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Выполните в терминале в папке проекта
npx skills add utkusen/sast-skills --skill sast-analysis sast-businesslogic sast-fileupload sast-graphql sast-hardcodedsecrets sast-idor sast-jwt sast-missingauth sast-pathtraversal sast-rce sast-report sast-sqli sast-ssrf sast-ssti sast-xss sast-xxe -a codex -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Выполните в терминале в папке проекта
npx skills add utkusen/sast-skills --skill sast-analysis sast-businesslogic sast-fileupload sast-graphql sast-hardcodedsecrets sast-idor sast-jwt sast-missingauth sast-pathtraversal sast-rce sast-report sast-sqli sast-ssrf sast-ssti sast-xss sast-xxe -a gemini-cli -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Выполните в терминале в папке проекта
npx skills add utkusen/sast-skills --skill sast-analysis sast-businesslogic sast-fileupload sast-graphql sast-hardcodedsecrets sast-idor sast-jwt sast-missingauth sast-pathtraversal sast-rce sast-report sast-sqli sast-ssrf sast-ssti sast-xss sast-xxe -a cline -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Выполните в терминале в папке проекта
npx skills add utkusen/sast-skills --skill sast-analysis sast-businesslogic sast-fileupload sast-graphql sast-hardcodedsecrets sast-idor sast-jwt sast-missingauth sast-pathtraversal sast-rce sast-report sast-sqli sast-ssrf sast-ssti sast-xss sast-xxe -a roo -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Форк Roo Code, папки .roo те же.
Выполните в терминале в папке проекта
npx skills add utkusen/sast-skills --skill sast-analysis sast-businesslogic sast-fileupload sast-graphql sast-hardcodedsecrets sast-idor sast-jwt sast-missingauth sast-pathtraversal sast-rce sast-report sast-sqli sast-ssrf sast-ssti sast-xss sast-xxe -a opencode -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Склонируй репозиторий, скопируй свой проект в папку sast-files и открой sast-files как рабочую область в агенте. Затем попроси: запусти сканирование уязвимостей. Оркестрацию подхватит файл CLAUDE.md или AGENTS.md.
Другие способы из описания автора
git clone https://github.com/utkusen/sast-skills.git
cp -r /path/to/your/project sast-skills/sast-files/Свой проект копируется в папку sast-files, которая открывается как рабочая область агента. Если в проекте есть CLAUDE.md или AGENTS.md, уберите его перед запуском.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
Набор дает агенту методику статического анализа безопасности без сторонних инструментов. Работа идет в три шага: сначала скилл sast-analysis строит карту технологий, архитектуры, точек входа, потоков данных и границ доверия и пишет ее в файл. Затем набор скиллов по классам уязвимостей запускается параллельно, каждый в два прохода: сперва поиск подозрительных мест, потом проверка эксплуатируемости. Наконец скилл sast-report сводит находки в единый отчет с ранжированием по критичности и рекомендациями по исправлению. Разбираются SQL-инъекции, XSS, удаленное выполнение кода, SSRF, IDOR, XXE, SSTI, слабый JWT, отсутствие авторизации, обход путей, небезопасная загрузка файлов, уязвимости GraphQL и логики. Оркестрацию задает файл CLAUDE.md или AGENTS.md.
Для кого. Для разработчиков, QA- и devops-инженеров, которым нужен разбор безопасности своего кода вместе с агентом.
Подходит, если
- Нужно найти уязвимости в своем веб- или мобильном коде без отдельного сканера
- Нужен отчет по безопасности с приоритетами и рекомендациями
- Нужно перепроверить код после исправлений
Не подходит, если
- Нужен тест чужой системы без разрешения на анализ ее кода
- Нужен детерминированный сканер с гарантией полноты, а не разбор моделью
Пример запроса к агенту
Найди уязвимости в этом коде и собери отчет с приоритетамиОграничения
Анализ выполняет языковая модель, поэтому качество зависит от нее, авторы рекомендуют Claude Code с моделью Opus. Набор читает исходный код проекта и пишет отчеты в папку sast, внешних действий он не делает. Установка нестандартная: свой проект копируется в папку sast-files, которая становится рабочей областью. Если в проекте уже есть файл CLAUDE.md или AGENTS.md, его нужно убрать, иначе он конфликтует с оркестрацией. Результаты стоит перепроверять, гарантии полноты нет.
Как отключить. Удалите каталог репозитория с папками .claude/skills и .agents/skills или сами папки скиллов из каталога скиллов агента.
Проверка безопасности
- Скиллы читают весь исходный код проекта, включая места с секретами и авторизацией
- Разбор ведет языковая модель, полнота находок не гарантируется, выводы нужно перепроверять
Коротко о README
README описывает набор агентских скиллов, который превращает ассистента в статический анализатор безопасности без сторонних инструментов. Работает с Claude Code, Codex, Opencode, Cursor и другими агентами со скиллами, рекомендуется Claude Code с Opus. Процесс из трех шагов: анализ кодовой базы, параллельный поиск по классам уязвимостей в два прохода и сведение в итоговый отчет. Установка идет копированием своего проекта в папку sast-files, которая открывается как рабочая область. Запуск по фразе о поиске уязвимостей, повторный прогон пропускает уже готовые шаги. Лицензия MIT.
SKILL.md
--- name: sast-analysis description: >- Perform codebase analysis and architecture mapping as the first phase of a security assessment. Explores the tech stack, frameworks, entry points, data flows, and trust boundaries. Outputs sast/architecture.md. Run this before any vulnerability detection skill. Use when asked to analyze a codebase for security or when sast/architecture.md does not yet exist. --- # Codebase Analysis You are performing the first phase of a security assessment. Your goal is to deeply understand the codebase. You are NOT looking for specific vulnerabilities yet. This is pure reconnaissance.
Частые вопросы
Нужны ли сторонние сканеры?
Нет. Анализ делает сама модель по методике из скиллов, отдельные инструменты не требуются.
Куда попадают результаты?
В папку sast в корне проекта: карта архитектуры, находки по классам уязвимостей и сводный отчет по критичности.
Похожие
Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет
Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом
Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки
Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов