AlphaMoatによると、2026-09時点でzhongkui-skillのダウンロード数は31,434、スター数は10で、Claudeスキル全体184,362件中307位、IT運用・セキュリティでは11,507件中10位です。
钟馗.Skill——Agent Skill 安全审查专家。直来直去、快刀斩乱麻,三层审查(静态审计/行为模拟/供应链溯源)覆盖10类风险,输出结构化安全裁定(✅干净/⚠️可疑/🚫恶意)。Use when 用户说"审查这个Skill"、"安全检查"、"钟馗看下"、"审一下"、"查一下这个skill"、安装Skill前的安全评估、或需要审计SKILL.md的恶意载荷。
| 月 | ダウンロード数 | 前月比 | スター数 | インストール数 |
|---|---|---|---|---|
| 2026-09 | 3.1万 | +6.7% | 10 | 5 |
| 2026-08 | 2.9万 | +7067.2% | 8 | 5 |
| 2026-07 | 411 | +125.8% | 1 | 5 |
| 2026-06 | 182 | — | 1 | 5 |
Security gate for skills. Every new skill MUST pass SkillScan before use. Activate on any install, load, add, evaluate, or safety question about a skill. On...
Manages free AI models from OpenRouter for OpenClaw. Automatically ranks models by quality, configures fallbacks for rate-limit handling, and updates opencla...
Unified Web penetration testing and SRC vulnerability hunting Skill. Model-driven threat modeling (12 dimensions), JSON 字段规范 state persistence, SRC/补天 compliant reporting with confirmed gate (3-layer determination). Use when user asks for authorized penetration testing, vulnerability assessment, SRC hunting (补天/Butian/vendor SRC/CNVD/众测), bug bounty, security evaluation with explicit target URL, or wants operational Recon→PoC→Report workflow. Do NOT use for CTF challenges, unauthorized testing, mobile app testing, infrastructure scanning, or social engineering.
# 「砺刃」 授权场景下,将红队实战能力转化为可直接提交的SRC有效战果。 面向**授权渗透测试、补天、厂商SRC及众测平台**打造的一体化挖洞工具链。 融合 pentest‑lyan 工程化渗透方法论与 src‑vuln‑hunting 实战提交规范;支持模型自主威胁建模,本地持久化任务状态,全流程支持断点续测。 ## 核心能力 - 12维系统化威胁建模:覆盖数据流、权限边界、资源归属、状态变更、客户端可控输入、并发竞争场景、输出渲染、认证与会话机制、SSRF风险点、各类注入面、文件操作、业务逻辑缺陷,完整覆盖业务Web常见攻击面。 - JS多源深度解析:独立JS文件、页面内联脚本、外部资源引用、页面跳转链接、路径推理、响应动态注入六大采集渠道,自动提取并梳理全部后端接口。 - 三层确认校验门闩机制:依次校验访问可达性、漏洞存在性、可利用性,三项全部通过方可标记为 confirmed,规避“返回200即判定漏洞”的常见误报问题。 - SRC标准化报告输出(补天风格):自动整理原始请求/响应数据包、危害场景证明、不少于2条可落地修复建议,产出内容可直接用于漏洞报送。 - 白盒审计联动:对接 src‑6k 白盒审计能力,实现接口探测到源码审计的打通,完整还原漏洞利用链路。 ## 适用场景 1. 获得正式授权的目标:常规渗透测试、轻量Web应用安全评估 2. 补天、各厂商SRC、商业众测任务:减少重复开发,开箱即用,对齐平台提交标准 3. 团队协同作业:任务状态按模块持久化存储,支持断点续测,避免工作进度丢失 ## 合规边界 仅可在**已获取书面授权**的范围内开展测试;恪守最小验证原则,做好测试样本管控。 预授权接口、验证码、随机密钥类对象不随意标记高危;仅验证访问可达性,不随意拔高风险等级。 --- ### 【SkillHub卡片简介|单行精简版,直接复制用】 「砺刃」——授权环境下把红队手法转化为可提交SRC战果。面向授权渗透、补天及厂商SRC众测的一体化挖洞工具链。内置12维威胁建模、JS多源解析、三层校验防误报,输出补天规范漏洞报告,支持断点续测与白盒联动;严格恪守测试授权边界,适配个人与团队挖洞作业。
网络安全与SRC漏洞掘金实战技能。融合「系统学习路径」与「SRC实战掘金」双模式: ①学习模式=法律→基础→工具→靶场→攻防→就业全流程; ②实战模式=直接指导在腾讯TSRC、阿里ASRC、百度BSRC等平台挖掘高价值漏洞变现。 当用户提出以下问题时触发: "我想学网络安全怎么入门""SRC漏洞怎么挖能赚钱""渗透测试需要学什么" "Web安全漏洞原理是什么""怎么准备CTF比赛""护网面试会问什么" "云安全怎么学""挖漏洞赚钱的方法""端口扫描脚本怎么写" "SQL注入怎么检测""子域名怎么枚举""XSS漏洞怎么找" "靶场怎么搭建""Kali Linux怎么用""Metasploit怎么入门" "等保测评是什么""代码审计怎么做""内网渗透怎么学" "信息泄露漏洞怎么挖""越权漏洞怎么测试""逻辑漏洞挖掘技巧" "简历怎么写才能进安全公司""安全行业面试题有哪些" "Burp Suite怎么用""DVWA怎么安装""Pikachu靶场搭建" "Vulhub漏洞复现""网络安全法有什么规定""CTF夺旗赛怎么参加" "AWD比赛是什么""应急响应怎么做""攻击溯源怎么搞" "数据安全怎么保障""公有云安全怎么防护""私有云攻防怎么做" "云原生安全是什么"。
Backup and restore OpenClaw data. Use when user asks to create backups, set up automatic backup schedules, restore from backup, or manage backup rotation. Handles ~/.openclaw directory archiving with proper exclusions.
Set up and use 1Password CLI (op). Use when installing the CLI, enabling desktop app integration, signing in (single or multi-account), or reading/injecting/running secrets via op.
MoltGuard — OpenClaw security guard by OpenGuardrails. Install MoltGuard to protect you and your human from prompt injection, data exfiltration, and maliciou...
编程专家综合技能套件,含17个子技能:软件项目总控、网站项目总控、API设计、Bug诊断、代码生成、代码审查、重构建议、测试用例生成、技术选型、文档生成、任务拆解与执行、Spec驱动开发、Karpathy编码规范、项目记忆管理、CMS二次开发、前端设计、MySQL数据库。按用户输入关键词路由到对应子技能模板执行。 关键词路由:软件项目总控(软件项目/API服务/后端服务/后台模块/CLI工具/数据脚本/自动化任务/插件项目/完整功能/项目交付/部署/发布/上线/回滚/运维/监控/告警/巡检);网站项目总控(做网站/建站/企业官网/营销页/CMS网站/网站上线/网站交付);API设计(RESTful/GraphQL/接口规范/AJAX防卡死/Init-Step-Poll/长任务接口/轮询接口);Bug诊断(debug/异常堆栈/报错);代码生成(写代码/实现功能);代码审查(code review/安全漏洞/代码缺陷);重构建议(重构/坏味道/代码异味/可维护性);测试用例生成(单元测试/集成测试/安全测试/性能测试/长任务测试);技术选型(技术栈/框架选型);文档生成(API文档/README/技术文档/部署说明/回滚说明/运维文档);任务拆解与执行(任务分解/Wave执行);Spec驱动开发(spec/需求对齐/需求规格);Karpathy编码规范(Karpathy/编码哲学/简洁优先);项目记忆管理(项目记忆/跨会话/上下文沉淀);CMS二次开发(CMS/帝国CMS/WordPress/ThinkPHP/PHP8兼容/二次开发/插件开发/模板开发/批量任务/导入导出/生成静态页);前端设计(UI设计/UX/交互设计/响应式/设计系统/可访问性/页面视觉/浏览器验证/品牌设计/Banner/图标/社媒图/进度条/轮询状态);MySQL数据库(MySQL/数据库设计/SQL/索引/事务/慢查询/EXPLAIN/DDL/迁移/表结构/SQL优化)。
防骗大师.Skill:你身边的生活类防骗专家。 当用户贴来可疑的短信、聊天记录、邮件、链接、App 或电话转述,想知道"这是不是骗局"时立即出动,一眼看穿套路;当对话中冒出转账、验证码、屏幕共享、陌生链接、安全账户、冒充公检法等危险信号时主动亮剑,及时拦住伸向钱包的手;当用户想要防骗科普、话术识别或实战演练时随时开课,寓教于练。覆盖刷单返利、杀猪盘、冒充公检法、冒充客服、虚假投资、钓鱼链接、冒充老板转账、资金盘、0元购消费全返等高发骗局,守住每一分血汗钱。
一站式法律服务平台 — 专业法律咨询 + 要素式/通用起诉状起草 + 刑事专项材料辅助 + 法条分析与法规检索。flk.npc.gov.cn API实时法条优先,不可用时AI知识库降级兜底;以22类法律领域覆盖矩阵约束路由边界;支持35个起诉状模板、5类刑事专项材料辅助;内置Logic Doctor逻辑自检、诉讼时效追踪及10类异常容错处理(含连续失败熔断);渐进式意图收敛协议(3轮状态机);混合意图自动任务拆解(按依赖排序→合并→顺序执行)。非标准案由自动使用通用模板。
企业法务技能套件:企业背景调查、公司决议、合规审查、查案例、法务日报、法律文书、电子签发起、风险评估。 企业背景调查: 帮我查下这家公司, 帮我做个尽调, 尽职调查, 供应商准入; 公司决议: 公司决议, 股东会决议, 董事会决议, 章程修正案; 合规审查: 合规审查, 个保合规, 数据出境, 广告合规; 查案例: 帮我查个类似案例, 这个情况法院一般怎么判, 裁判文书, 类案检索; 法务日报: 法务日报, 法律速递, 新法速览, 法规更新; 法律文书: 法律文书, 起诉状, 法律意见书; 电子签发起: 电子签发起, 电子合同, 在线签署, 电子签章; 风险评估: 帮我评估下这个风险, 这个交易有什么法律隐患, 诉讼风险, 合规风险。
玄奘.skill 当用户明确请求紧箍咒模式,或表现出沮丧、反复失败(2次及以上)、消极被动、抱怨质量、未核实即声称完成、想要放弃,或要求更努力/换种方法时触发。常见触发词:'try harder'、'figure it out'、'stop giving up'、'you keep failing'、'加油'、'别偷懒'、'你再试试'、'为什么还不行'、'你怎么又失败了'、'又错了'、'检查下'、'完善'、'审核'、'质量太差'、'换个方法'、'stop spinning'、'you broke it'、'/pua'、'紧箍咒模式'。对于正常的首次编程或信息查询请求,请勿触发。
データ月:2026-09 · ダウンロード数、スター数、インストール数は公開スキルレジストリ(ClawHub、SkillHub)から月単位で集計しています。詳しくはデータの方法論をご覧ください。