security checklist
Reference document for monopoly security-checklist.
Каталог из GitHub · что мы проверяем
Собираем навыки из Agentic Awesome Skills на GitHub. Это работы авторов сообщества, а не собственные разработки КОМЭКСПО. В карточках сохраняем источник и фиксированную версию.
Автоматические проверки
- При импорте: проверяем адреса источников и убираем повторяющиеся идентификаторы. Некоторые категории риска исключаем.
- При загрузке инструкции: проверяем формат SKILL.md, кодировку и объём. Ищем упоминания дополнительных файлов и инструментов.
- Сверяем обозначение лицензии с разрешённым списком и учитываем известные исключения источника. Непонятные условия требуют отдельной проверки.
«Требует проверки» означает, что инструкция ещё не загружена и не проверена. Статусы совместимости не подтверждают безопасность, качество ответа или работу во всех моделях. Полный аудит кода, прав и тестирование каждого навыка не проводились. Скрипты не запускаем.
Авторы и условия использования
Оригинальные тексты коллекции заявлены под CC BY 4.0; у сторонних материалов могут быть другие условия. Открытый GitHub не означает отсутствие авторских прав. Сохраняйте авторство, ссылку на лицензию и отметки об изменениях.
Русские пояснения и промпт-обёртки подготовлены КОМЭКСПО. Оригинальные инструкции не переведены. Мы не связаны с GitHub или авторами навыков и не заявляем об их одобрении сервиса. Правообладателям: контакты — укажите карточку, оригинал и суть обращения.
Использовать навык
Без регистрацииВставьте в свой ИИ-чат и замените последнюю строку своей задачей. Это инструкция, а не подключение новых инструментов.
Промпт попросит код-агента изучить фиксированную версию и предложить подключение к вашему проекту. Изменения требуют вашего согласования.
Команда для Skills CLI от Vercel ↗. Нужны Node.js и npm; запускайте в тестовой копии проекта. Установщик предложит выбрать агента.
Скачивается только SKILL.md указанной версии. Дополнительные файлы и MCP не входят. Команду здесь не запускали; формат сверён с документацией CLI. Перед установкой проверьте источник и запросы разрешений.
Источник: sickn33/agentic-awesome-skills · CC-BY-4.0 · Оригинал ↗
Атрибуция для копирования и распространения
Если распространяете скачанный файл, приложите атрибуцию и требуемые лицензией уведомления автора. При изменении инструкции укажите свои изменения. Условия лицензии
Как это работает
Навык задаёт подход к задаче: например, как редактировать текст или проверять код. Вы выбираете его в чате — ИИ получает эту инструкцию вместе с вашим запросом.
Поддерживаются текст, код и создание сайтов. Навык не подключает новые модели, терминал, MCP или аккаунты. Для изображений и видео используются отдельные инструменты.
- Совместимость
- Инструкции для чата
- Источник
- sickn33/agentic-awesome-skills ↗
- Версия
465ad05638fb· фиксируется при добавлении- Лицензия
- CC-BY-4.0
- Звёзды репозитория
- 47 140
Оригинальная инструкция SKILL.md · 3 212 символов
--- name: security-checklist description: Reference document for monopoly security-checklist. source: community date_added: "2026-09-04" risk: safe reports-to: monopoly --- # MONOPOLY — Security Hardening Checklist ## When to Use - Use this skill when the task matches this description: Reference document for monopoly security-checklist. ## Network Security - [ ] All services inside private VPC; only LB/API GW exposed publicly - [ ] Security groups follow least-privilege (deny all, allow specific ports/CIDRs) - [ ] NACLs as secondary defense layer - [ ] WAF enabled with OWASP top 10 ruleset - [ ] DDoS protection (Cloudflare / AWS Shield Standard minimum) - [ ] VPN or Private Link for inter-service communication in multi-region ## Authentication & Authorization - [ ] JWT tokens with short expiry (15 min access, 7 day refresh) - [ ] OAuth 2.0 / OIDC for third-party auth - [ ] MFA enforced for admin accounts - [ ] RBAC or ABAC for authorization - [ ] No secrets in JWT payload (use opaque references) - [ ] Token revocation strategy (Redis blocklist or short TTL) ## API Security - [ ] Rate limiting at API gateway (per user, per IP, per endpoint) - [ ] Input validation and sanitization on all endpoints - [ ] SQL injection prevention (parameterized queries, ORM) - [ ] XSS prevention (output encoding, CSP headers) - [ ] CSRF protection (SameSite cookies, CSRF tokens) - [ ] CORS policy locked down (not wildcard `*`) - [ ] HTTP security headers (HSTS, X-Frame-Options, X-Content-Type-Options) ## Data Security - [ ] Encryption in transit (TLS 1.2+ everywhere, TLS 1.3 preferred) - [ ] Encryption at rest (AES-256 for DBs, S3 SSE) - [ ] PII data identified, minimized, and encrypted at field level where needed - [ ] Database backups encrypted - [ ] No sensitive data in logs (PII, passwords, tokens, card numbers) ## Secrets Management - [ ] No secrets in code or environment variables in plain text - [ ] Secrets manager in use (HashiCorp Vault, AWS Secrets Manager, GCP Secret Manager) - [ ] Secrets rotation automated - [ ] IAM roles for service-to-service auth (not static credentials) ## Supply Chain & Dependencies - [ ] Dependency scanning (Snyk, Dependabot, npm audit) - [ ] Container image scanning (Trivy, ECR scanning) - [ ] Pin dependency versions in production - [ ] SBOM (Software Bill of Materials) generated for compliance ## Incident Response - [ ] Audit logs for all admin actions and data access - [ ] Alerting on anomalous access patterns - [ ] Incident response runbook documented - [ ] Data breach notification process defined (GDPR 72-hour rule) - [ ] Regular penetration testing scheduled ## Compliance (as applicable) - [ ] GDPR: data residency, right to deletion, consent tracking - [ ] PCI-DSS: if handling card data — never store raw PANs - [ ] HIPAA: if health data — encryption, audit logs, BAA with vendors - [ ] SOC 2 Type II: access control, availability, confidentiality evidence ## Example **User request:** > Review this Monopoly implementation against its security checklist and report each failed control with evidence. ## Limitations - This is a reference document and may not cover all edge cases. Always verify architectures before production.