Security Research
Coordina cacciatori di vulnerabilità e ingegneri PoC in parallelo per fare l'audit di una codebase.
Richiede configurazione
Cosa fa
Skill di ricerca sulla sicurezza per la Team Mode. Orchestra 3 cacciatori di vulnerabilità e 2 ingegneri PoC per fare l'audit di una codebase in parallelo, dimostrare l'exploitability, classificare le root cause e calibrare la severità in base all'exploitability reale. Da usare per security review, ricerca di vulnerabilità, audit di exploitability, controllo di sicurezza pre-release, validazione del threat model e `/security-research`. Trigger:…
Rapporto di test
Le Hard Precondition dello skill richiedono i tool `team_*` della Team Mode, dalla configurazione multi-agente di oh-my-openagent/opencode, assenti in Claude Code standard: il workflow parallelo dichiarato a 3 hunter/2 PoC non può quindi girare come previsto, e il comportamento corretto dello skill sarebbe fermarsi; qui è stato testato tramite un adattamento single-agent che ha eseguito le fasi in sequenza. L'installazione verbatim con clone+copy funziona senza intoppi (un solo SKILL.md, frontmatter YAML rigoroso valido, nessun file referenziato mancante). In un A/B su un audit difensivo di un file Express giocattolo, l'esecuzione con lo skill e quella base sono risultate indistinguibili — entrambe sono arrivate al verdict BLOCK e hanno trovato le stesse tre vulnerabilità (SQLi CWE-89, path traversal CWE-22, OS command injection CWE-78) con dettaglio equivalente su CWE/riga/fix e PoC locali sicure, quindi il valore di falsificazione parallela su cui lo skill è costruito non si è mai materializzato fuori dal suo host nativo.
Testato il: 2026-07-11 · Claude Code 2.x (agent harness)
Installazione
git clone https://github.com/code-yeongyu/oh-my-openagent cd oh-my-openagent mkdir -p ~/.claude/skills cp -r .agents/skills/security-research ~/.claude/skills/security-research
Comandi e prompt di esempio
/security-researchCoordina cacciatori di vulnerabilità e ingegneri PoC in parallelo per fare l'audit di una codebase.
Gli skill si attivano con richieste in linguaggio naturale, senza comandi da ricordare. Dopo l'installazione, prompt come questi lo attivano (in inglese):
Run a security review of this codebase before releaseHunt for vulnerabilities and prove exploitabilityDo a pre-release security audit with severity ratings