SkillsScout
SECURITY-COMPLIANCE / 安全与合规

dast-config-unitoneai-securityskills

收录日期 2026-08-11·来源仓库 ↗
受欢迎程度
5
可用程度与相关性
9
安全性
9
7.7SCOUT SCORE

1. 基本信息

项目 内容 数据来源
名称 dast-config(UnitOneAI/SecuritySkills 子技能) GitHub API
作者/维护者 UnitOneAI(Unitone) GitHub API
来源链接 https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/devsecops/dast-config -
许可证 MIT GitHub API
GitHub Stars 47(仓库整体,含全部 45 个子技能) GitHub API
Forks 129 GitHub API
最新版本 1.0.0 SKILL.md front matter
安装方式 复制技能目录到所用 Agent 的 skills 目录 README

2. 功能介绍与亮点

dast-config 对动态应用安全测试(DAST)工具的配置做结构化审查,对照 OWASP Top 10:2021 与 OWASP Testing Guide v4.2(WSTG)两套标准:

技能扫描 GitHub Actions/GitLab CI/Jenkinsfile 等 CI 配置及 ZAP/Burp/Nuclei 等主流 DAST 工具配置文件,产出含 OWASP Top 10 覆盖矩阵、逐项发现、优先级修复计划的结构化评估报告。

亮点:allowed-tools 仅限 Read/Grep/Glob,纯静态配置文件分析,不触发任何实际扫描;正文单列“Prompt Injection Safety Notice”章节,明确要求把扫描目标 URL 与规则说明当作数据而非导航指令或命令执行;全部发现映射到真实 OWASP Top 10 类别与 WSTG 测试编号,不允许模型自行编造条款。

3. 适用场景

所属分类:安全与合规

面向在 CI/CD 中集成 OWASP ZAP 等 DAST 工具的安全工程师与 AppSec 团队:初次部署 DAST 扫描策略时用它配置基线,审查现有 DAST 集成是否存在认证覆盖不足、作用域配置不当、主动扫描误伤生产环境等常见误配置,或在 PCI DSS 6.3.2、SOC 2 等合规审计要求提供动态测试证据时自查配置成熟度。

4. 跨 Agent 兼容性

Agent 结论 依据
Claude Code 原生支持 ✅ README 给出 cp -r skills/*/* ~/.claude/skills/ 一条命令即可全局安装,Claude Code 自动发现并支持 /dast-config 直接调用
Codex CLI 需适配 ⚠️ README 给出 codex --context skills/devsecops/dast-config/SKILL.md "..." 方式,是把文件作为上下文传入,非原生 skills 机制
OpenClaw 未验证 ❓ 仓库徽章声称兼容,但未抓到具体加载机制的独立说明
Hermes Agent 未验证 ❓ 未在已抓取材料中找到相关信息

5. 推荐理由

DAST 工具配置错误是常见但容易被忽视的安全盲区——未认证扫描漏掉九成应用面、主动扫描误伤生产环境、注入类规则被静默降级为警告,这些问题往往要等到渗透测试或事故复盘时才被发现。这个技能把 OWASP Top 10 与 WSTG 的具体条款直接编码进配置审查流程,逐项给出严重度判定与修复示例;纯静态文本分析、复制目录即可用,无需额外配置或联网权限,适合在部署 DAST 前或例行安全评审中快速自查。

6. 评分

维度 分数 说明
受欢迎程度 5 所属仓库 GitHub 47 stars / 129 forks,该数字由仓库内 45 个技能共享,不代表本技能个体热度;未见到针对该技能的独立第三方评价或采用数据
可用性 9 单条命令即可在 Claude Code 全局安装并自动发现;SKILL.md 文档完整(适用场景、处理流程、检查清单、输出模板、局限性一应俱全);仓库最近一次提交为 2026-06-18,距今约两个月;无付费依赖
安全性 9 见下方检查清单
综合 7.7 三项均值

安全检查清单

  1. shell 命令与权限范围allowed-tools 仅 Read/Grep/Glob,不执行任何扫描或修改操作
  2. 联网外发:无,纯本地配置文件读取分析,不做任何网络请求(正文所列 EPSS/CISA KEV 等 API 仅为参考文档链接,未被要求实际调用)
  3. API key/凭据:不涉及,无需任何凭据;正文额外提示扫描配置中的凭据字段应走环境变量而非硬编码
  4. 可疑指令:未发现;正文单列“Prompt Injection Safety Notice”章节,明确把扫描目标 URL 与规则描述当作数据而非导航指令处理
  5. 作者/组织信誉:发布方 UnitOneAI 是一家安全初创公司,未见刷星或自我造假迹象
  6. License:MIT,清晰
  7. 最近维护:2026-06-18,距今约两个月

7. 跟同类 Skills 相比的优势

对比对象 定位 与 dast-config 的差异
pipeline-security(同仓库) 对整条 CI/CD 流水线架构做 SLSA 构建等级 + OWASP 十项系统性评审 pipeline-security 覆盖流水线整体架构,DAST 集成只是其中一个控制项;dast-config 专注 DAST 工具本身的扫描策略、认证覆盖、结果分诊等配置细节,两者可组合使用而非替代
secrets-management(同仓库) 聚焦凭据卫生单点问题 与 DAST 配置审查的技术面完全不同(静态凭据扫描 vs 动态扫描工具调优),互补关系
Burp Suite Enterprise / Invicti 等商用 DAST 平台 扫描引擎本身,含持续监控仪表盘与团队协作 需要账号注册、部署代理并对接 CI 系统,门槛更高;dast-config 不做实际扫描,只是零依赖的配置审查建议技能,用于在部署或维护这些工具前自查配置是否到位

8. 用户评价

该技能目前在第三方平台尚无具名用户评价。

9. 其他补充

所属仓库自带 Ruby 编写的技能模式校验脚本,用于保证仓库内 45 个技能统一遵循 frontmatter 规范。仓库同时声称兼容 Gemini CLI、Cursor、Kiro 等更多 Agent 平台。

10. 安装使用方式

Claude Code

git clone https://github.com/UnitOneAI/SecuritySkills.git
cp -r SecuritySkills/skills/devsecops/dast-config ~/.claude/skills/

安装后无需重启。Claude Code 会自动发现该技能,可用自然语言触发(如“审查这个 DAST 扫描配置”),也可直接输入 /dast-config [目标路径] 手动调用并聚焦审查范围。

Codex CLI

codex --context skills/devsecops/dast-config/SKILL.md "审查这个 DAST 配置"

Gemini CLI / Cursor:README 给出对应的复制路径(~/.gemini/skills/.cursor/rules/),本报告未做独立验证。

11. 注意事项