1. 基本信息
| 项目 | 内容 | 数据来源 |
|---|---|---|
| 名称 | dast-config(UnitOneAI/SecuritySkills 子技能) | GitHub API |
| 作者/维护者 | UnitOneAI(Unitone) | GitHub API |
| 来源链接 | https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/devsecops/dast-config | - |
| 许可证 | MIT | GitHub API |
| GitHub Stars | 47(仓库整体,含全部 45 个子技能) | GitHub API |
| Forks | 129 | GitHub API |
| 最新版本 | 1.0.0 | SKILL.md front matter |
| 安装方式 | 复制技能目录到所用 Agent 的 skills 目录 | README |
2. 功能介绍与亮点
dast-config 对动态应用安全测试(DAST)工具的配置做结构化审查,对照 OWASP Top 10:2021 与 OWASP Testing Guide v4.2(WSTG)两套标准:
- 扫描策略审查:核对 ZAP Automation Framework 计划结构,主动/被动扫描配置是否合理,包括作用域限制、破坏性端点排除、扫描时长上限等
- 认证扫描配置:检查是否配置了认证扫描(未认证扫描通常只覆盖不到 10% 的应用面),区分表单/浏览器/请求头/脚本四类认证方式,核实登录态验证正则、凭据是否走环境变量注入
- API 与 GraphQL 扫描:核对 OpenAPI 规范导入、GraphQL 内省与查询深度限制
- CI/CD 集成审查:区分 PR 阶段被动基线扫描与合并后主动全量扫描,检查主动扫描是否被误指向生产环境(判定为 Critical)
- 结果去重与分诊:按告警类型+参数名+根路径聚合去重,检查注入类规则是否被误设为 IGNORE
技能扫描 GitHub Actions/GitLab CI/Jenkinsfile 等 CI 配置及 ZAP/Burp/Nuclei 等主流 DAST 工具配置文件,产出含 OWASP Top 10 覆盖矩阵、逐项发现、优先级修复计划的结构化评估报告。
亮点:allowed-tools 仅限 Read/Grep/Glob,纯静态配置文件分析,不触发任何实际扫描;正文单列“Prompt Injection Safety Notice”章节,明确要求把扫描目标 URL 与规则说明当作数据而非导航指令或命令执行;全部发现映射到真实 OWASP Top 10 类别与 WSTG 测试编号,不允许模型自行编造条款。
3. 适用场景
所属分类:安全与合规
面向在 CI/CD 中集成 OWASP ZAP 等 DAST 工具的安全工程师与 AppSec 团队:初次部署 DAST 扫描策略时用它配置基线,审查现有 DAST 集成是否存在认证覆盖不足、作用域配置不当、主动扫描误伤生产环境等常见误配置,或在 PCI DSS 6.3.2、SOC 2 等合规审计要求提供动态测试证据时自查配置成熟度。
4. 跨 Agent 兼容性
| Agent | 结论 | 依据 |
|---|---|---|
| Claude Code | 原生支持 ✅ | README 给出 cp -r skills/*/* ~/.claude/skills/ 一条命令即可全局安装,Claude Code 自动发现并支持 /dast-config 直接调用 |
| Codex CLI | 需适配 ⚠️ | README 给出 codex --context skills/devsecops/dast-config/SKILL.md "..." 方式,是把文件作为上下文传入,非原生 skills 机制 |
| OpenClaw | 未验证 ❓ | 仓库徽章声称兼容,但未抓到具体加载机制的独立说明 |
| Hermes Agent | 未验证 ❓ | 未在已抓取材料中找到相关信息 |
5. 推荐理由
DAST 工具配置错误是常见但容易被忽视的安全盲区——未认证扫描漏掉九成应用面、主动扫描误伤生产环境、注入类规则被静默降级为警告,这些问题往往要等到渗透测试或事故复盘时才被发现。这个技能把 OWASP Top 10 与 WSTG 的具体条款直接编码进配置审查流程,逐项给出严重度判定与修复示例;纯静态文本分析、复制目录即可用,无需额外配置或联网权限,适合在部署 DAST 前或例行安全评审中快速自查。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 5 | 所属仓库 GitHub 47 stars / 129 forks,该数字由仓库内 45 个技能共享,不代表本技能个体热度;未见到针对该技能的独立第三方评价或采用数据 |
| 可用性 | 9 | 单条命令即可在 Claude Code 全局安装并自动发现;SKILL.md 文档完整(适用场景、处理流程、检查清单、输出模板、局限性一应俱全);仓库最近一次提交为 2026-06-18,距今约两个月;无付费依赖 |
| 安全性 | 9 | 见下方检查清单 |
| 综合 | 7.7 | 三项均值 |
安全检查清单
- shell 命令与权限范围:
allowed-tools仅 Read/Grep/Glob,不执行任何扫描或修改操作 - 联网外发:无,纯本地配置文件读取分析,不做任何网络请求(正文所列 EPSS/CISA KEV 等 API 仅为参考文档链接,未被要求实际调用)
- API key/凭据:不涉及,无需任何凭据;正文额外提示扫描配置中的凭据字段应走环境变量而非硬编码
- 可疑指令:未发现;正文单列“Prompt Injection Safety Notice”章节,明确把扫描目标 URL 与规则描述当作数据而非导航指令处理
- 作者/组织信誉:发布方 UnitOneAI 是一家安全初创公司,未见刷星或自我造假迹象
- License:MIT,清晰
- 最近维护:2026-06-18,距今约两个月
7. 跟同类 Skills 相比的优势
| 对比对象 | 定位 | 与 dast-config 的差异 |
|---|---|---|
| pipeline-security(同仓库) | 对整条 CI/CD 流水线架构做 SLSA 构建等级 + OWASP 十项系统性评审 | pipeline-security 覆盖流水线整体架构,DAST 集成只是其中一个控制项;dast-config 专注 DAST 工具本身的扫描策略、认证覆盖、结果分诊等配置细节,两者可组合使用而非替代 |
| secrets-management(同仓库) | 聚焦凭据卫生单点问题 | 与 DAST 配置审查的技术面完全不同(静态凭据扫描 vs 动态扫描工具调优),互补关系 |
| Burp Suite Enterprise / Invicti 等商用 DAST 平台 | 扫描引擎本身,含持续监控仪表盘与团队协作 | 需要账号注册、部署代理并对接 CI 系统,门槛更高;dast-config 不做实际扫描,只是零依赖的配置审查建议技能,用于在部署或维护这些工具前自查配置是否到位 |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 其他补充
所属仓库自带 Ruby 编写的技能模式校验脚本,用于保证仓库内 45 个技能统一遵循 frontmatter 规范。仓库同时声称兼容 Gemini CLI、Cursor、Kiro 等更多 Agent 平台。
10. 安装使用方式
Claude Code
git clone https://github.com/UnitOneAI/SecuritySkills.git
cp -r SecuritySkills/skills/devsecops/dast-config ~/.claude/skills/
安装后无需重启。Claude Code 会自动发现该技能,可用自然语言触发(如“审查这个 DAST 扫描配置”),也可直接输入 /dast-config [目标路径] 手动调用并聚焦审查范围。
Codex CLI
codex --context skills/devsecops/dast-config/SKILL.md "审查这个 DAST 配置"
Gemini CLI / Cursor:README 给出对应的复制路径(~/.gemini/skills/、.cursor/rules/),本报告未做独立验证。
11. 注意事项
- 受欢迎程度评分基于仓库整体 star/fork 数,该数字由仓库内 45 个技能共享,不代表本技能个体热度。
- 仅 Claude Code 验证为原生格式支持;Codex CLI 需以上下文加载方式使用;OpenClaw 与 Hermes Agent 的兼容性未独立验证。
- 分析结果建立在配置文件的静态内容之上;技能本身不执行实际扫描,扫描结果的准确性仍取决于 DAST 工具自身的运行情况。