VibeSec

VibeSec-Skill

Скилл безопасной разработки: агент смотрит на код глазами багхантера и предотвращает типовые уязвимости веб-приложений

Скилл

Низкий риск

Низкий уровень ставим, когда запись в основном дает агенту инструкции и справочные материалы.

Почему такой уровень

  • Скилл состоит только из инструкций и чек-листов, код не запускает
  • Назначение оборонительное: помощь в написании безопасного кода и его проверке
Все причины и проверки

behisecc/vibesec-skill

Установка

В терминале, через SkillFoxx CLI

npx skillfoxx add skills/vibesec-skill

Определит агенты на машине, проверит риск и зафиксирует версию.

Другие способы установки

Выполните в терминале в папке проекта

npx skills add behisecc/vibesec-skill --skill VibeSec-Skill -a claude-code -y

Утилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.

Выполните в терминале в папке проекта

npx skills add behisecc/vibesec-skill --skill VibeSec-Skill -a cursor -y

Утилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.

Выполните в терминале в папке проекта

npx skills add behisecc/vibesec-skill --skill VibeSec-Skill -a github-copilot -y

Утилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.

Выполните в терминале в папке проекта

npx skills add behisecc/vibesec-skill --skill VibeSec-Skill -a codex -y

Утилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.

Выполните в терминале в папке проекта

npx skills add behisecc/vibesec-skill --skill VibeSec-Skill -a gemini-cli -y

Утилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.

Выполните в терминале в папке проекта

npx skills add behisecc/vibesec-skill --skill VibeSec-Skill -a cline -y

Утилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.

Выполните в терминале в папке проекта

npx skills add behisecc/vibesec-skill --skill VibeSec-Skill -a roo -y

Утилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.

Форк Roo Code, папки .roo те же.

Выполните в терминале в папке проекта

npx skills add behisecc/vibesec-skill --skill VibeSec-Skill -a opencode -y

Утилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.

Понадобится: Node.js

Сверено с репозиторием 25 сент. 2026, коммит 0590993.

Текст для агента

Склонируй git clone https://github.com/BehiSecc/VibeSec-Skill и добавь папку в ~/.claude/skills глобально или в .claude/skills проекта. Для Cursor путь ~/.cursor/skills, для Codex ~/.agents/skills, для GitHub Copilot ~/.copilot/skills.

Другие способы из описания автора
git clone https://github.com/BehiSecc/VibeSec-Skill

После клонирования добавьте папку в ~/.claude/skills глобально или в .claude/skills проекта.

Это чужой код. Посмотрите файлы в репозитории перед установкой.

Что делает

Скилл задает агенту методику защищенной разработки веб-приложений. Один файл SKILL.md разбирает классы уязвимостей и правила защиты: контроль доступа (IDOR, эскалация привилегий, mass assignment), клиентские проблемы (XSS, CSRF, утечка секретов, открытые редиректы), серверные (SSRF, SQL-инъекции, XXE, обход путей, небезопасная загрузка файлов), аутентификацию и пароли, безопасность JWT, а также API и GraphQL. К каждому классу идут техники обхода, которые применяют атакующие, пограничные случаи, заметки под конкретные фреймворки и облака, чек-листы для проверки. Скилл включается, когда агент работает над веб-приложением или когда вы просите провести ревью или аудит безопасности. Установка сводится к копированию папки в каталог скиллов Claude Code, Cursor, Codex или GitHub Copilot.

Для кого. Для разработчиков, которые пишут или ревьюят веб-приложения и хотят безопасные решения по умолчанию.

Подходит, если

  • Пишете веб-приложение и хотите закрыть типовые уязвимости еще на этапе кода
  • Нужно ревью безопасности отдельного эндпоинта или потока данных
  • Нужен чек-лист по классу уязвимостей: XSS, SSRF, SQL-инъекции и подобным

Не подходит, если

  • Нужен сканер, который сам находит уязвимости в развернутом приложении
  • Задача не про веб и правила безопасной веб-разработки не подходят

Пример запроса к агенту

Я строю веб-приложение, проверь этот код на уязвимости и предложи безопасные практики

Ограничения

Это справочная методика, а не сканер и не инструмент запуска, код скилл не выполняет. Автор указывает, что скилл покрывает распространенные уязвимости, а более полная версия с расширенным покрытием предлагается отдельно на сайте vibesec.sh. Материал на английском.

Как отключить. Удалите скопированную папку скилла из ~/.claude/skills или из .claude/skills проекта, для других агентов из их каталога скиллов.

Проверка безопасности

  • Скилл состоит только из инструкций и чек-листов, код не запускает
  • Назначение оборонительное: помощь в написании безопасного кода и его проверке

Коротко о README

README представляет VibeSec как скилл, который помогает агенту писать безопасный код и не заносить в продакшн типовые уязвимости. Установка описана для Claude Code, Cursor, Codex, GitHub Copilot и Antigravity через клонирование репозитория и добавление папки в каталог скиллов. Таблица покрытия перечисляет классы уязвимостей: контроль доступа, клиентские и серверные проблемы, аутентификацию и безопасность API. Отдельно отмечены техники обхода, пограничные случаи, привязка к фреймворкам и облакам и чек-листы. В README указано, что скилл покрывает распространенные уязвимости, а более полная версия доступна на vibesec.sh, лицензия Apache-2.0.

SKILL.md

---
name: VibeSec-Skill
description: This skill helps Claude write secure web applications. Use this when working on any web application or when a user requests a scan or audit to ensure security best practices are followed.
---

# Secure Coding Guide for Web Applications

## Overview

This guide provides comprehensive secure coding practices for web applications. As an AI assistant, your role is to approach code from a **bug hunter's perspective** and make applications **as secure as possible** without breaking functionality.

**Key Principles:**
- Defense in depth: Never rely on a single security control
- Fail securely: When something fails, fail closed (deny access)
- Least privilege: Grant minimum permissions necessary
- Input validation: Never trust user input, validate everything server-side
- Output encoding: Encode data appropriately for the context it's rendered in

## Access Control Issues

Access control vulnerabilities occur when users can access resources or perform actions beyond their intended permissions.

### Core Requirements

For every data point and action that requires authentication: each user must only access their own data, use non-guessable identifiers instead of sequential IDs, and revoke access tokens and sessions when an account is removed or deleted.

Частые вопросы

Скилл сам сканирует приложение?

Нет. Это методика и чек-листы, по которым агент пишет и проверяет код. Запуска инструментов и сканирования в скилле нет.

Все ли уязвимости он закрывает?

Автор пишет, что покрыты распространенные классы уязвимостей, а расширенная версия предлагается отдельно на vibesec.sh.

Выбор редакции

Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет

СкиллСредний рискБез VPN22,6 тыс.Звезды репозитория
Выбор редакции

Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом

CLIВысокий риск22,6 тыс.Звезды репозитория
Выбор редакции

Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки

CLIСредний рискБез VPN18,5 тыс.Звезды репозитория
Официальный

Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов

CLIСредний риск16,8 тыс.Звезды репозитория
Foxx AIVibeSec

Я Foxx AI и уже разобрал этот инструмент. Спросите про установку, настройку или что угодно еще, отвечу простыми словами.