tachi-risk-scoring

Convert qualitative threat findings into four-dimensional risk scores with governance fields.

86|21|Updated Mar 21, 2026
One-click install
npx skills add https://github.com/davidmatousek/tachi --skill tachi-risk-scoring
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: tachi-risk-scoring
Source: https://github.com/davidmatousek/tachi/tree/main/.claude/skills/tachi-risk-scoring
Command: npx skills add https://github.com/davidmatousek/tachi --skill tachi-risk-scoring

SYSTEM DOCUMENTATION & REQUIREMENTS

💡 This Skill includes references (resource) components.

What problem does it solve?

Domain knowledge for quantitative risk scoring used by the risk-scorer agent to convert qualitative threat findings into data-backed risk scores, including four-dimensional scoring models, CVSS base vector mappings, composite score formulas, severity bands, and governance rules.

Core Features & Use Cases

  • Reference tables and formulas for CVSS 3.1 base scoring, four-dimensional scoring model (CVSS, Exploitability, Scalability, Reachability), and governance field derivation.
  • Supports deterministic risk scoring in automated pipelines and governance workflows for threat findings, architecture descriptors, and score governance.
  • Use Case: When you feed threats.md and category defaults to the risk-scorer, you obtain full scores and governance fields for each finding, enabling traceable risk remediation.

Quick Start

Feed your threats model and category defaults to the risk-scorer to generate initial four-dimensional risk scores and governance fields for every finding.

Frequently Asked Questions about tachi-risk-scoring

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I convert qualitative threat findings into quantitative risk scores?

To convert qualitative threat findings into quantitative risk scores, feed your threat models and category defaults into the risk-scorer. It applies a four-dimensional model across CVSS base, exploitability, scalability, and reachability to generate deterministic composite scores and severity bands.

What is a four-dimensional risk scoring model for threat analysis?

A four-dimensional risk scoring model evaluates threats across CVSS base, exploitability, scalability, and reachability. This approach transforms qualitative findings into traceable quantitative scores, applying category defaults and governance rules to ensure consistent remediation prioritization.

Can I automate quantitative risk scoring and governance field derivation in pipelines?

Yes, you can automate quantitative risk scoring in automated pipelines. The risk-scorer applies deterministic scoring formulas and governance rules to threat findings, consistently deriving governance fields and remediation recommendations without manual intervention.

How do I calculate a composite risk score from CVSS and threat reachability data?

To calculate a composite risk score from CVSS and reachability data, input your threat findings and category defaults. The risk-scorer uses CVSS 3.1 base vector mappings and composite score formulas to combine exploitability, scalability, and reachability into a final severity band.

Does quantitative risk scoring work without external dependencies?

Yes, quantitative risk scoring works without external dependencies. The risk-scorer uses internal reference tables for CVSS 3.1 base scoring and governance rules, requiring only your threat findings and category defaults as inputs to generate full risk scores.