VibeSec
VibeSec-Skill
Скилл безопасной разработки: агент смотрит на код глазами багхантера и предотвращает типовые уязвимости веб-приложений
Низкий риск
Низкий уровень ставим, когда запись в основном дает агенту инструкции и справочные материалы.
Почему такой уровень
- Скилл состоит только из инструкций и чек-листов, код не запускает
- Назначение оборонительное: помощь в написании безопасного кода и его проверке
Установка
В терминале, через SkillFoxx CLI
npx skillfoxx add skills/vibesec-skillОпределит агенты на машине, проверит риск и зафиксирует версию.
Другие способы установки
Выполните в терминале в папке проекта
npx skills add behisecc/vibesec-skill --skill VibeSec-Skill -a claude-code -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Выполните в терминале в папке проекта
npx skills add behisecc/vibesec-skill --skill VibeSec-Skill -a cursor -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Выполните в терминале в папке проекта
npx skills add behisecc/vibesec-skill --skill VibeSec-Skill -a github-copilot -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Выполните в терминале в папке проекта
npx skills add behisecc/vibesec-skill --skill VibeSec-Skill -a codex -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Выполните в терминале в папке проекта
npx skills add behisecc/vibesec-skill --skill VibeSec-Skill -a gemini-cli -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Выполните в терминале в папке проекта
npx skills add behisecc/vibesec-skill --skill VibeSec-Skill -a cline -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Выполните в терминале в папке проекта
npx skills add behisecc/vibesec-skill --skill VibeSec-Skill -a roo -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Форк Roo Code, папки .roo те же.
Выполните в терминале в папке проекта
npx skills add behisecc/vibesec-skill --skill VibeSec-Skill -a opencode -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Склонируй git clone https://github.com/BehiSecc/VibeSec-Skill и добавь папку в ~/.claude/skills глобально или в .claude/skills проекта. Для Cursor путь ~/.cursor/skills, для Codex ~/.agents/skills, для GitHub Copilot ~/.copilot/skills.
Другие способы из описания автора
git clone https://github.com/BehiSecc/VibeSec-SkillПосле клонирования добавьте папку в ~/.claude/skills глобально или в .claude/skills проекта.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
Скилл задает агенту методику защищенной разработки веб-приложений. Один файл SKILL.md разбирает классы уязвимостей и правила защиты: контроль доступа (IDOR, эскалация привилегий, mass assignment), клиентские проблемы (XSS, CSRF, утечка секретов, открытые редиректы), серверные (SSRF, SQL-инъекции, XXE, обход путей, небезопасная загрузка файлов), аутентификацию и пароли, безопасность JWT, а также API и GraphQL. К каждому классу идут техники обхода, которые применяют атакующие, пограничные случаи, заметки под конкретные фреймворки и облака, чек-листы для проверки. Скилл включается, когда агент работает над веб-приложением или когда вы просите провести ревью или аудит безопасности. Установка сводится к копированию папки в каталог скиллов Claude Code, Cursor, Codex или GitHub Copilot.
Для кого. Для разработчиков, которые пишут или ревьюят веб-приложения и хотят безопасные решения по умолчанию.
Подходит, если
- Пишете веб-приложение и хотите закрыть типовые уязвимости еще на этапе кода
- Нужно ревью безопасности отдельного эндпоинта или потока данных
- Нужен чек-лист по классу уязвимостей: XSS, SSRF, SQL-инъекции и подобным
Не подходит, если
- Нужен сканер, который сам находит уязвимости в развернутом приложении
- Задача не про веб и правила безопасной веб-разработки не подходят
Пример запроса к агенту
Я строю веб-приложение, проверь этот код на уязвимости и предложи безопасные практикиОграничения
Это справочная методика, а не сканер и не инструмент запуска, код скилл не выполняет. Автор указывает, что скилл покрывает распространенные уязвимости, а более полная версия с расширенным покрытием предлагается отдельно на сайте vibesec.sh. Материал на английском.
Как отключить. Удалите скопированную папку скилла из ~/.claude/skills или из .claude/skills проекта, для других агентов из их каталога скиллов.
Проверка безопасности
- Скилл состоит только из инструкций и чек-листов, код не запускает
- Назначение оборонительное: помощь в написании безопасного кода и его проверке
Коротко о README
README представляет VibeSec как скилл, который помогает агенту писать безопасный код и не заносить в продакшн типовые уязвимости. Установка описана для Claude Code, Cursor, Codex, GitHub Copilot и Antigravity через клонирование репозитория и добавление папки в каталог скиллов. Таблица покрытия перечисляет классы уязвимостей: контроль доступа, клиентские и серверные проблемы, аутентификацию и безопасность API. Отдельно отмечены техники обхода, пограничные случаи, привязка к фреймворкам и облакам и чек-листы. В README указано, что скилл покрывает распространенные уязвимости, а более полная версия доступна на vibesec.sh, лицензия Apache-2.0.
SKILL.md
--- name: VibeSec-Skill description: This skill helps Claude write secure web applications. Use this when working on any web application or when a user requests a scan or audit to ensure security best practices are followed. --- # Secure Coding Guide for Web Applications ## Overview This guide provides comprehensive secure coding practices for web applications. As an AI assistant, your role is to approach code from a **bug hunter's perspective** and make applications **as secure as possible** without breaking functionality. **Key Principles:** - Defense in depth: Never rely on a single security control - Fail securely: When something fails, fail closed (deny access) - Least privilege: Grant minimum permissions necessary - Input validation: Never trust user input, validate everything server-side - Output encoding: Encode data appropriately for the context it's rendered in ## Access Control Issues Access control vulnerabilities occur when users can access resources or perform actions beyond their intended permissions. ### Core Requirements For every data point and action that requires authentication: each user must only access their own data, use non-guessable identifiers instead of sequential IDs, and revoke access tokens and sessions when an account is removed or deleted.
Частые вопросы
Скилл сам сканирует приложение?
Нет. Это методика и чек-листы, по которым агент пишет и проверяет код. Запуска инструментов и сканирования в скилле нет.
Все ли уязвимости он закрывает?
Автор пишет, что покрыты распространенные классы уязвимостей, а расширенная версия предлагается отдельно на vibesec.sh.
Похожие
Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет
Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом
Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки
Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов