Security Research
Koordynuje równoległych łowców podatności i inżynierów PoC do audytu kodebase.
Działa po konfiguracji
Co robi ten skill
Skill do badań bezpieczeństwa w Team Mode. Orkiestruje 3 łowców podatności i 2 inżynierów PoC, którzy audytują kodebase równolegle, dowodzą możliwości wykorzystania, klasyfikują pierwotne przyczyny i kalibrują istotność na podstawie realnej możliwości eksploitacji. Używaj do przeglądu bezpieczeństwa, badania podatności, audytu możliwości wykorzystania, kontroli bezpieczeństwa przed wydaniem, walidacji modelu zagrożeń i `/security-research`. Triggers:…
Raport z testu
Własne twarde założenia (Hard Preconditions) skilla wymagają narzędzi Team Mode `team_*` z konfiguracji multi-agentowej oh-my-openagent/opencode, których brak w standardowym Claude Code, więc reklamowany równoległy workflow 3 łowców/2 PoC nie może działać zgodnie z projektem, a poprawnym zachowaniem skilla byłoby zatrzymanie się; przetestowano go tutaj przez adaptację jednoagentową, która uruchomiła fazy sekwencyjnie. Dosłowny install przez clone+copy przebiega czysto (pojedynczy SKILL.md, ścisły YAML we frontmatterze parsuje się, brak brakujących plików referencyjnych). W teście A/B na defensywnym audycie zabawkowego pliku Express, przebieg ze skillem i przebieg bazowy były nieodróżnialne — oba doszły do werdyktu BLOCK i znalazły te same trzy podatności (SQLi CWE-89, path traversal CWE-22, wstrzyknięcie poleceń systemowych CWE-78) z równoważnym poziomem szczegółowości CWE/linii/poprawek i bezpiecznymi lokalnymi PoC, więc wartość równoległej falsyfikacji, wokół której zbudowany jest skill, nigdy się nie zmaterializowała poza jego natywnym hostem.
Testowano: 2026-07-11 · Claude Code 2.x (agent harness)
Instalacja
git clone https://github.com/code-yeongyu/oh-my-openagent cd oh-my-openagent mkdir -p ~/.claude/skills cp -r .agents/skills/security-research ~/.claude/skills/security-research
Komendy i przykładowe prompty
/security-researchKoordynuje równoległych łowców podatności i inżynierów PoC do audytu kodebase.
Skille uruchamiają się na zwykłe polecenia — bez komend do zapamiętania. Po instalacji aktywują go prompty takie jak te (po angielsku):
Run a security review of this codebase before releaseHunt for vulnerabilities and prove exploitabilityDo a pre-release security audit with severity ratings