Now liveThe Skillselion MCP - thousands of ranked skills, loaded into your agent mid-task. No install.Get it →
daemon-blockint-tech avatar

Technical Program Manager Security Cvd

  • 27 installs
  • 7 repo stars
  • Updated May 20, 2026
  • daemon-blockint-tech/agentic-enteprises-skill

Run coordinated vulnerability disclosure programs: disclosure policy, intake triage SLAs, researcher coordination, remediation tracking, embargo, and CVE/advisory release.

About

Guides technical program management for coordinated vulnerability disclosure: disclosure policy, intake triage, researcher coordination, remediation tracking, embargo timelines, and bug bounty operations. Used when running a responsible disclosure program and unblocking multi-team remediation.

  • Run intake triage queue with SLAs across email, portal, and bounty platform
  • Manage embargo, coordinated disclosure date, and CVE/advisory publication

Technical Program Manager Security Cvd by the numbers

  • 27 all-time installs (skills.sh)
  • Ranked #1,533 of 2,203 Security skills by installs in the Skillselion catalog
  • Data as of Jul 29, 2026 (Skillselion catalog sync)
npx skills add https://github.com/daemon-blockint-tech/agentic-enteprises-skill --skill technical-program-manager-security-cvd

Add your badge

Show developers this skill is listed on Skillselion. Paste this into your README.

Listed on Skillselion
Installs27
repo stars7
Last updatedMay 20, 2026
Repositorydaemon-blockint-tech/agentic-enteprises-skill

What it does

Run coordinated vulnerability disclosure programs: disclosure policy, intake triage SLAs, researcher coordination, remediation tracking, embargo, and CVE/advisory release.

Files

SKILL.mdMarkdownGitHub ↗

Technical Program Manager, Security (Coordinated Vulnerability Disclosure)

When to Use

  • Stand up or improve CVD / responsible disclosure policy and operating model
  • Run intake triage queue (email, portal, bounty platform) with SLAs
  • Coordinate researcher communication, extensions, and safe harbor questions
  • Track remediation milestones across product and platform teams
  • Manage embargo, coordinated disclosure date, and publication checklist
  • Operate bug bounty scope, rewards, and platform workflows
  • Produce program status, RAID, and steering updates for security leadership
  • Plan advisory/CVE release with legal and communications

When NOT to Use

  • Execute authorized exploitation or write PoCs → offensive-security-analyst
  • Triage SOC alerts or tune detections → defensive-security-analyst
  • Implement scanner gates, SBOM, pipeline fixes → devsecops
  • Remediate findings in code (own the fix) → information-security-engineer, senior-software-engineer
  • Enterprise security architecture or GRC strategy → cybersecurity, compliance-engineer
  • Generic multi-team delivery (non-security) → technical-program-manager
  • Customer contract security exhibits → commercial-counsel
  • Public crisis comms narrative (non-advisory) → communication-lead

Related skills

NeedSkill
Generic TPM patterns (charter, RAID, status)technical-program-manager
Security strategy and vuln management programcybersecurity
Fix implementation and validation in infrainformation-security-engineer
Pipeline scanning and CI evidencedevsecops
Pentest / offensive validationoffensive-security-analyst
Legal terms for bounty / safe harborcommercial-counsel
Public messaging for security incidentscommunication-lead
Audit evidence for vuln SLAscompliance-engineer
AI-specific red team findingsai-redteam

Core Workflows

1. CVD program charter

Policy scope, channels, SLAs, roles, escalation.

See `references/program_charter_cvd.md`.

2. Intake and triage

Receive report, dedupe, severity, assign DRI, researcher ack.

See `references/intake_triage.md`.

3. Remediation and validation tracking

Fix milestones, retest, waiver/exception path.

See `references/remediation_tracking.md`.

4. Coordinated disclosure timeline

Embargo, extensions, publication date, multi-party coordination.

See `references/disclosure_timeline.md`.

5. Advisory and publication

CVE, advisory draft, legal/comms gates, customer notification.

See `references/advisory_publication.md`.

6. Bug bounty operations

Scope, rewards, platform hygiene, researcher relations.

See `references/bug_bounty_operations.md`.

Outputs

Prefer structured artifacts:

  • Intake record — reporter, asset, severity, status, DRI, dates
  • Disclosure tracker — embargo end, parties, blockers, go/no-go
  • Weekly program status — inflow, SLA breaches, aging criticals, upcoming publications
  • RAID — risks (premature leak, incomplete fix), actions, decisions (severity disputes)
  • Publication checklist — signed advisory, CVE, comms, support/KB, bounty payout

Principles

  • Coordinated disclosure by default — align publication with fix readiness unless active exploitation forces earlier notice
  • Single intake DRI — one queue owner; engineering DRIs per product/component
  • Document researcher comms — timestamps, promises, extension rationale
  • No legal advice — route safe harbor, bounty terms, and advisory language to qualified counsel
  • Separate incident response — active exploitation in production may parallel IR (incident-management-engineer) while CVD track continues

Related skills

Securitycompliance

This week in AI coding

Five minutes, every Monday - the tools, releases and tactics for developers.

unsubscribe anytime.