Loading...
Loading...
Compare original and translation side by side
references/oss-tool-map.mdcsrf-protectionxss-preventionvulnerability-scanningsecurity-headers-configurationdefense-in-depth-validationreferences/oss-tool-map.mdcsrf-protectionxss-preventionvulnerability-scanningsecurity-headers-configurationdefense-in-depth-validationreferences/<doc>.mdgpt-5.6 solclaude-opus-4.x maxopus 5 maxmodel: "claude-opus-5-max"reasoning_effort: "max"## Sub-agent return contractreferences/<doc>.mdgpt-5.6 solclaude-opus-4.x maxopus 5 maxmodel: "claude-opus-5-max"reasoning_effort: "max"## Sub-agent return contractsuperpowers:dispatching-parallel-agentsreferences/aradotso-code-audit.mdreferences/testing-xss.mdreferences/testing-business-logic.mdreferences/aradotso-ai-security.mdsuperpowers:dispatching-parallel-agentsreferences/aradotso-code-audit.mdreferences/testing-xss.mdreferences/testing-business-logic.mdreferences/aradotso-ai-security.md| Stays inline | Why |
|---|---|
| Routing decision (which reference matches this task) | Cheap; needs full task context. |
Authorization gate ( | Safety-critical. The gate must fire before any sub-agent dispatch for live-target tasks. Delegating it would create a TOCTOU window where a sub-agent runs against a real host before ack is confirmed. |
| Ack-state tracking (per-session, per-target-scope) | Small; must persist across the session's sub-agent calls. |
| Sub-agent dispatch + result relay | That is the orchestrator's whole job. |
| 保留内联的内容 | 原因 |
|---|---|
| 路由决策(哪个参考文档匹配当前任务) | 成本低;需要完整的任务上下文。 |
授权网关( | 安全关键。针对实时目标任务,必须在调度任何子Agent之前触发网关。若委托给子Agent,会出现TOCTOU窗口,导致子Agent在确认授权前就对真实主机执行操作。 |
| 确认状态跟踪(按会话、按目标范围) | 数据量小;必须在会话的所有子Agent调用中持续保留。 |
| 子Agent调度+结果转发 | 这是编排器的核心职责。 |
nuclei --helpnuclei -templates-updateffufnucleizapdalfoxinteract.shSEE: references/authorization-disclaimer.mdstaging.example.comprod.example.comack_state: confirmedtarget_scope: [...]ack_statenuclei --helpnuclei -templates-updateffufnucleizapdalfoxinteract.shSEE: references/authorization-disclaimer.mdstaging.example.comprod.example.comack_state: confirmedtarget_scope: [...]ack_statedigraph cyber_route {
rankdir=TB;
node [shape=box];
start [label="User security task" shape=oval];
gate [label="Touches a real host?" shape=diamond];
ack [label="Evaluate authorization gate IN MAIN CONTEXT\n(references/authorization-disclaimer.md)\nget user ack — NEVER delegate" shape=box];
classify [label="Classify task\n(pick exactly one reference)" shape=diamond];
analytic [label="Analysis / threat-model /\nincident review"];
test [label="Test a vuln class\n(XSS, business-logic, redirect, host-header, forced-browsing)"];
detect [label="Author / search\ndetection rules"];
fix [label="Remediation for\na finding"];
swap [label="Replace a paid tool\nwith OSS"];
arad [label="Aradotso capability\n(code audit / AI-app / agent safety /\ncompliance / web-vuln learning)"];
dispatch [label="DISPATCH SUB-AGENT\nmodel = gpt-5.6 sol (preferred, pinned)\nfallback: opus 5 max / opus-4.x max\npass: task + reference doc as briefing" shape=box color=blue fontcolor=blue];
relay [label="Relay sub-agent output to user\n(do NOT summarize away detail)"];
start -> gate;
gate -> ack [label="yes"];
gate -> classify [label="no (static / design)"];
ack -> classify;
classify -> analytic [label="analyze"];
classify -> test [label="test"];
classify -> detect [label="detect"];
classify -> fix [label="fix"];
classify -> swap [label="swap"];
classify -> arad [label="aradotso capability"];
analytic -> dispatch;
test -> dispatch;
detect -> dispatch;
fix -> dispatch;
swap -> dispatch;
arad -> dispatch;
dispatch -> relay;
}digraph cyber_route {
rankdir=TB;
node [shape=box];
start [label="User security task" shape=oval];
gate [label="Touches a real host?" shape=diamond];
ack [label="Evaluate authorization gate IN MAIN CONTEXT\
(references/authorization-disclaimer.md)\
get user ack — NEVER delegate" shape=box];
classify [label="Classify task\
(pick exactly one reference)" shape=diamond];
analytic [label="Analysis / threat-model /\
incident review"];
test [label="Test a vuln class\
(XSS, business-logic, redirect, host-header, forced-browsing)"];
detect [label="Author / search\
detection rules"];
fix [label="Remediation for\
a finding"];
swap [label="Replace a paid tool\
with OSS"];
arad [label="Aradotso capability\
(code audit / AI-app / agent safety /\
compliance / web-vuln learning)"];
dispatch [label="DISPATCH SUB-AGENT\
model = gpt-5.6 sol (preferred, pinned)\
fallback: opus 5 max / opus-4.x max\
pass: task + reference doc as briefing" shape=box color=blue fontcolor=blue];
relay [label="Relay sub-agent output to user\
(do NOT summarize away detail)"];
start -> gate;
gate -> ack [label="yes"];
gate -> classify [label="no (static / design)"];
ack -> classify;
classify -> analytic [label="analyze"];
classify -> test [label="test"];
classify -> detect [label="detect"];
classify -> fix [label="fix"];
classify -> swap [label="swap"];
classify -> arad [label="aradotso capability"];
analytic -> dispatch;
test -> dispatch;
detect -> dispatch;
fix -> dispatch;
swap -> dispatch;
arad -> dispatch;
dispatch -> relay;
}| Task phrasing | Dispatch sub-agent with this briefing |
|---|---|
| Analyze an incident / threat-model a feature / security architecture review | |
| Test business-logic flaws (price manipulation, race conditions, workflow bypass, privilege escalation) | |
| Test XSS (reflected, stored, DOM) | |
| Test Host header injection (password-reset poisoning, cache poisoning, SSRF via Host, vhost bypass, request smuggling) | |
| Test open redirect (param enumeration, bypass techniques, vuln chaining) | |
| Find unprotected endpoints / forced browsing / auth-enforcement validation | |
| Author / search detection rules, MITRE ATT&CK coverage / gap analysis, ATT&CK Navigator layer | |
| Map finding → existing defensive fix in this repo | |
| Replace a paid security tool (Burp, Nessus, Splunk, SonarQube, etc.) with OSS | |
| Code audit / SAST (Semgrep, multi-agent audit, falsification-based scan, dual-track SAST) | |
| Agent / "vibe-coded" app safety review (AI-generated apps, agent/MCP-server adversarial review) | |
| Compliance (OWASP, CVE, GDPR / SOC2 / ISO27001, threat modeling, incident response) | |
| Web/API vuln-testing tools + PortSwigger Web Security Academy walkthroughs | |
| AI-app security (LLM red-team, OWASP LLM Top 10, prompt-injection, AI-security learning) | |
oss-tool-map.md| 任务描述 | 调度子Agent时使用的简报 |
|---|---|
| 分析事件/为功能做威胁建模/安全架构评审 | |
| 测试业务逻辑漏洞(价格操纵、竞争条件、工作流绕过、权限提升) | |
| 测试XSS(反射型、存储型、DOM型) | |
| 测试Host头注入(密码重置投毒、缓存投毒、通过Host头实现SSRF、虚拟主机绕过、请求走私) | |
| 测试开放重定向(参数枚举、绕过技术、漏洞链) | |
| 查找未受保护的端点/强制浏览/验证授权执行 | |
| 编写/搜索检测规则、MITRE ATT&CK覆盖/差距分析、ATT&CK Navigator图层 | |
| 将发现的漏洞映射到仓库中现有的防御修复方案 | |
| 用OSS替代付费安全工具(Burp、Nessus、Splunk、SonarQube等) | |
| 代码审计/SAST(Semgrep、多Agent审计、基于证伪的扫描、双轨SAST) | |
| Agent/“氛围编码”应用安全评审(AI生成应用、Agent/MCP服务器对抗性评审) | |
| 合规(OWASP、CVE、GDPR/SOC2/ISO27001、威胁建模、事件响应) | |
| Web/API漏洞测试工具 + PortSwigger Web Security Academy演练 | |
| AI应用安全(LLM红队、OWASP LLM Top 10、提示注入、AI安全学习) | |
oss-tool-map.mdSEE: references/oss-tool-map.mdSEE: references/oss-tool-map.mddefensive_pluginnoneSEE: references/defensive-cross-refs.mddefensive_pluginnoneSEE: references/defensive-cross-refs.mdreferences/authorization-disclaimer.mdreferences/authorization-disclaimer.md| Reference | Capability | Track |
|---|---|---|
| The gate content (rendered inline for live-target tasks) | A (read) / B (gate) |
| 11-step analytical framework (CIA, defense-in-depth, STRIDE/PASTA/VAST, ATT&CK, CVSS/FAIL, NIST IR) | A |
| Business-logic vuln testing (curl-first; race conditions, price manipulation) | A/B |
| XSS testing (ZAP + Dalfox + manual DOM source/sink analysis; DOM Invader gap acknowledged) | A/B |
| Host header injection (interact.sh, ffuf header fuzzing, smuggling) | A/B |
| Open redirect (OpenRedireX, gf, nuclei, ffuf) | A/B |
| Forced browsing / auth-enforcement (ffuf, Gobuster, SecLists) | A/B |
| Paid→OSS swap table | A |
| Finding → existing defensive plugin mapping | A |
| Sigma + MITRE ATT&CK detection engineering via OSS MCP | A |
| Code audit / SAST (8 sub-capabilities) | A |
| Agent + "vibe-coded" app safety review | A |
| Compliance suite (OWASP, CVE, GDPR/SOC2/ISO27001, threat modeling, IR) | A |
| Web/API vuln-testing tools + learning | A/B |
| AI-app security (LLM red-team, OWASP LLM Top 10, references) | A |
| 参考文档 | 功能 | 跟踪类别 |
|---|---|---|
| 网关内容(针对实时目标任务内联展示) | A(阅读)/ B(网关) |
| 11步分析框架(CIA、纵深防御、STRIDE/PASTA/VAST、ATT&CK、CVSS/FAIL、NIST IR) | A |
| 业务逻辑漏洞测试(优先使用curl;竞争条件、价格操纵) | A/B |
| XSS测试(ZAP + Dalfox + 手动DOM源/汇分析;已说明DOM Invader的局限性) | A/B |
| Host头注入(interact.sh、ffuf头模糊测试、请求走私) | A/B |
| 开放重定向(OpenRedireX、gf、nuclei、ffuf) | A/B |
| 强制浏览/授权执行验证(ffuf、Gobuster、SecLists) | A/B |
| 付费工具→OSS替代对照表 | A |
| 漏洞发现→现有防御插件映射 | A |
| 通过OSS MCP实现Sigma + MITRE ATT&CK检测工程 | A |
| 代码审计/SAST(8个子功能) | A |
| Agent + “氛围编码”应用安全评审 | A |
| 合规套件(OWASP、CVE、GDPR/SOC2/ISO27001、威胁建模、事件响应) | A |
| Web/API漏洞测试工具 + 学习资源 | A/B |
| AI应用安全(LLM红队、OWASP LLM Top 10、参考资料) | A |