Security Research (Kiểm toán lỗ hổng chế độ nhóm)
Chạy song song 3 chuyên gia săn lỗ hổng và 2 kỹ sư PoC để chỉ giữ lại những lỗ hổng đã chứng minh được khả năng khai thác thực tế.
Bảo mật · ReviewNâng cao★ 69,202⑂ 5,700Điểm AI 8/10Cập nhật lần cuối: 19 thg 9, 2026
Làm được gì
- Kiểm toán bảo mật song song cho repo, PR, diff hoặc bản release candidate bằng Team Mode.
- 5 thành viên với vai trò tách biệt: lập bản đồ bề mặt tấn công, săn lỗi auth/phân quyền/cách ly dữ liệu, săn rủi ro filesystem–subprocess–chuỗi cung ứng, và 2 kỹ sư dựng PoC kiểm chứng chéo.
- Dùng CWE, OWASP WSTG/ASVS và CVSS v4.0 làm khung chấm điểm, với nguyên tắc không có đường tấn công thì không gán mức độ nghiêm trọng.
- Kết quả cuối: phán quyết PASS / PASS WITH FINDINGS / BLOCK, bảng phát hiện kèm CWE–PoC–cách sửa tối thiểu, danh sách ứng viên bị hạ cấp và rủi ro còn lại.
- Cấm khai thác phá hoại lên hệ thống thật; thay bằng fixture cục bộ, dry-run hoặc chứng minh tĩnh.
Phù hợp với ai
- Người dùng opencode có bật
team_modecủa oh-my-openagent. - Đội cần kiểm tra bảo mật trước khi phát hành hoặc xác thực threat model.
- Reviewer muốn báo cáo dựa trên khả năng khai thác thật, không phải danh sách khuyến nghị chung chung.
Ví dụ sử dụng
- Gõ
/security-researchkhông nêu mục tiêu → skill tự kiểm toán diff giữa nhánh hiện tại và merge base. - "Audit phần upload file và giải nén trong PR này" → hunter tìm path traversal / command injection, kỹ sư PoC tái hiện bằng fixture cục bộ.
- Kiểm toán toàn repo trước release → bảng lỗ hổng auth/tenant isolation kèm CWE, và bảng riêng liệt kê ứng viên bị bác bỏ cùng lý do.
· · · Hướng dẫn cài đặt · · ·
Dùng thử ngay, không cần cài
Dán đoạn dưới vào Claude là dùng được skill này mà không cần cài đặt.
Hãy đọc hướng dẫn trong tệp này và làm theo để giúp mình: https://raw.githubusercontent.com/code-yeongyu/oh-my-openagent/HEAD/.agents/skills/security-research/SKILL.md Mình muốn: (viết việc bạn cần ở đây)
Nếu Claude không mở được liên kết, hãy mở liên kết và copy nội dung vào rồi dán.
↓ Thấy hữu ích thì tải ZIP bên dưới và cài. Sau đó skill tự chạy, không phải dán lại mỗi lần.
Cài vào ứng dụng Claude (không cần terminal)
- Tải tệp ZIP bằng nút bên dưới.
- Trong Claude, mở Settings → Capabilities và bật 'Code execution and file creation'. (chỉ một lần)
- Vào Customize → Skills → + → 'Upload a skill' rồi tải tệp ZIP lên.
Cài vào Claude Code
Để Claude làm — dán câu dưới đây vào Claude Code
Hãy cài skill mình tìm thấy trên Claude Skill Mart. Copy thư mục .agents/skills/security-research từ repo GitHub code-yeongyu/oh-my-openagent vào ~/.claude/skills/security-research/ của mình. Sau khi cài xong, cho mình biết skill này làm được gì trong một câu.
Cài bằng lệnh thủ công
git clone https://github.com/code-yeongyu/oh-my-openagent.git /tmp/oh-my-openagent && mkdir -p ~/.claude/skills && cp -r /tmp/oh-my-openagent/.agents/skills/security-research ~/.claude/skills/⚠ Đây là skill do người khác tạo. Hãy kiểm tra repo gốc trước khi cài.
- Mở terminal.
- Clone repo:
git clone https://github.com/code-yeongyu/oh-my-openagent.git - Tạo thư mục skill:
mkdir -p ~/.claude/skills - Sao chép skill:
cp -r oh-my-openagent/.agents/skills/security-research ~/.claude/skills/ - Quan trọng: skill cần các tool
team_*. Hãy đặtteam_mode.enabled: truetrong cấu hình oh-my-openagent rồi khởi động lại opencode; nếu không, skill sẽ tự dừng. - Khởi động lại agent và thử yêu cầu "security review" hoặc
security-researchđể kiểm tra.
Xem mã nguồn trên GitHub ↗Giấy phép: NOASSERTION