
OWASP Secure Agent Playbook Project
Ein Open-Source-Sicherheits-Playbook für KI-Agenten. Strukturierte, auf OWASP basierende Verfahren, die Agenten die Ausführung von Security-Engineering-Aufgaben ermöglichen – vom Code-Review bis zu Sicherheitsaudits für KI-Agenten.
Ohne ein Playbook liefert die Aufforderung an einen KI-Agenten, „meinen Code auf Sicherheit zu prüfen“, nur eine oberflächliche Checkliste. Mit diesen Plays folgt der Agent einem strukturierten, auf OWASP basierenden Verfahren – jede Schwachstellenklasse wird systematisch getestet, mit Befunden inklusive CWE-Zuordnungen, OpenCRE-Querverweisen, Beweisausschnitten und konkretem Sanierungscode.
Das ist kein Framework und keine Bibliothek. Es gibt keinen Code zu importieren.
Jedes Play ist ein schrittweises Sicherheitsverfahren mit Checklisten, Entscheidungskriterien und Ausgabevorlagen. Ein KI-Agent folgt dem Verfahren, um konsistente, evidenzbasierte Befunde zu erstellen. Stellen Sie es sich wie das Playbook eines SOC-Analysten vor – aber geschrieben für die Ausführung durch KI-Agenten.
Mit Claude Code (empfohlen):
Schritt 1 — Plugin-Marketplace registrieren:
/plugin marketplace add OWASP/secure-agent-playbook
Schritt 2 — Skill-Set installieren:
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook
Schritt 3 — Skills nutzen, indem Sie die Aufgabe im Gespräch erwähnen:
"Review this code for security issues"
"Scan my dependencies for CVEs"
"Audit this MCP server configuration"
"Test this chatbot for prompt injection"
Claude aktiviert automatisch den passenden Skill basierend auf dem Kontext. Siehe Skill-Katalog für alle verfügbaren Skills und Beispielausgabe für Beispiele der Ergebnisse.
Organisations-Plugin — Für Claude-Organisationsadmins, die über Organisations-Plugins installieren:
secure-agent-playbook.zip aus den Release-Assets herunterHinweis: Verwenden Sie nicht den „Download ZIP“-Button von GitHub – er verschachtelt Dateien in einem Unterverzeichnis, das der Plugin-Validator ablehnt. Verwenden Sie immer die ZIP-Datei aus den Release-Assets.
Lokale Entwicklung — Zum Testen aus einem lokalen Klon statt von GitHub:
/plugin marketplace add /path/to/agent-security-playbook
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook
Ohne Claude Code:
Verweisen Sie direkt auf Plays als Verfahren für jeden KI-Agenten oder für die manuelle Nutzung:
plugins/ai-security-skills/plays/agent-security-audit.md“code-security-skills)ai-security-skills)Agenten sind autonome Sicherheitsspezialisten, die Skills aufrufen und strukturierte Berichte erstellen. Jeder Agent verfügt über einen fokussierten Systemprompt, eingeschränkten Toolzugriff und vorinstallierte Skills. Nutzen Sie sie einzeln oder als koordiniertes Team.
Eigenständige Nutzung — jeden Agenten direkt aufrufen:
"Use code-security-reviewer to review src/"
"Use dependency-auditor to scan this project"
Team-Bewertung — bei aktivierten Agententeams setzt der Teamleiter Spezialisten parallel ein und bündelt die Befunde in einem einzigen Bericht:
"Run a full security assessment of this project"
Der Teamleiter grenzt das Ziel ein, setzt die relevanten Spezialisten ein (überspringt jene, deren Schwerpunktbereich nicht vorhanden ist), entfernt doppelte Befunde, identifiziert domänenübergreifende Risikoketten und erstellt einen einheitlichen Bericht mit templates/report.md.
Agententeams erfordern
CLAUDE_CODE_EXPERIMENTAL_AGENT_TEAMS=1. Einrichtungsdetails finden Sie in der Claude-Code-Dokumentation. Einzelne Agenten funktionieren ohne dieses Flag.
Die Ausführung von "Review src/auth/ for security issues" auf einer Node.js/Express-Codebasis erzeugt Befunde wie folgt:
Security Code Review — src/auth/
Scope: Node.js/Express, server-side, processes user credentials
Findings: CRITICAL 1 | HIGH 2 | MEDIUM 1 | LOW 0
src/auth/login.js:42id-Parameter beliebiges SQL ausführen// src/auth/login.js:42
const user = await db.query("SELECT * FROM users WHERE id=" + req.params.id);
const user = await db.query("SELECT * FROM users WHERE id = $1", [req.params.id]);
Jeder Skill erzeugt strukturierte Befunde mit Schweregrad, CWE, Nachweisen und Sanierungscode. Vollständige Beispiel-Bewertungsberichte finden Sie unter
examples/.
Das Unterscheidungsmerkmal — Sicherheitsverfahren, die speziell für die Ära der KI-Agenten entwickelt wurden. Gebündelt im Plugin ai-security-skills.
Sofortiger, praktischer Nutzen für jede Codebasis. Gebündelt im Plugin code-security-skills.
Drei-Schichten-Design — jede Schicht befindet sich im Plugin-Quellordner, sodass die Marketplace-Installation alles bündelt, was die Skills benötigen:
plugins/<name>/agents/ — Autonome Sicherheitsspezialisten mit fokussierten Systemprompts, direkt in jedem Plugin angesiedelt. Jeder Agent ruft einen oder mehrere Skills auf, arbeitet in einem isolierten Kontext und erstellt strukturierte Berichte. Kann solo oder als koordiniertes Team arbeiten.plugins/<name>/skills/ — In sich geschlossene SKILL.md-Dateien gemäß der Agent-Skills-Spezifikation. Verteilt über plugins/code-security-skills/ und plugins/ai-security-skills/, im Marketplace registriert über .claude-plugin/marketplace.json. Jeder Skill fasst ein Verfahren zusammen und verweist auf das zugehörige Play im selben Plugin.plugins/<name>/plays/ — Vollständige Referenzverfahren mit detaillierten Checklisten, Tabellen, Entscheidungskriterien und Beispielen. Skills verweisen für eine umfassende Abdeckung auf diese.plugins/<name>/templates/ und plugins/<name>/data/ — Ausgabevorlagen (finding.md, ) und OWASP-Referenzdatensätze (FIASSE v1.0.4, ASVS v5.0, Secure-Code-Prompts), die Skills zur Laufzeit laden.Agenten orchestrieren, Skills führen aus, Plays liefern das vollständige Verfahren. Mitwirkende bearbeiten Plays. Das bedeutet: Das Playbook funktioniert mit jedem KI-Agenten (einfach auf ein Play verweisen), während Claude-Code-Nutzer eine plugin-basierte Installation mit Agenten und Skills erhalten.
Alle Plays verweisen auf OWASP-Standards und -Datensätze:
Detaillierte Richtlinien finden Sie in CONTRIBUTING.md.
Neue Plays sollten:
templates/finding.md des Plugins erstellenplays/-Ordner des passenden Plugins liegen, damit sie mit der Marketplace-Installation ausgeliefert werdenLizenziert unter Creative Commons Attribution 4.0 International (CC-BY-4.0). Hinweise zur Namensnennung der Inhalte vorgelagerter OWASP-Projekte finden Sie in THIRD_PARTY_NOTICES.md.
| Skill | Funktion | Beispielaufforderung | OWASP-Ref |
|---|
code-review-security | Sicherheits-Code-Review gemäß Top 10 + ASVS | „Überprüfen Sie diesen Code auf Sicherheitsprobleme“ | Top 10, ASVS |
sca-audit | CVE-Scan für Abhängigkeiten mit Erreichbarkeitsanalyse | „Scannen Sie meine Abhängigkeiten auf CVEs“ | A06:2021 |
secrets-scan | Erkennung hartcodierter Anmeldedaten und API-Schlüssel | „Nach hartcodierten Geheimnissen suchen“ | CWE-798 |
api-security-review | API-Review gemäß OWASP API Top 10 (2023) | „Überprüfen Sie diese API auf Sicherheit“ | API Top 10 |
web-security-review | Web-App-Review gemäß OWASP Top 10 (2021) | „Überprüfen Sie diese Web-App gemäß OWASP Top 10“ | Top 10 |
mobile-code-review | Review nativer Android-/iOS-Quellen gemäß OWASP MASVS v2.1.0 | „Überprüfen Sie diese Mobile-App auf Sicherheit“ | MASVS v2.1.0 |
iac-security-review | IaC-Sicherheit (Terraform, K8s, CloudFormation) | „Überprüfen Sie dieses Terraform auf Sicherheit“ | CIS Benchmarks |
securability-engineering | Generierung inhärent absicherbaren Codes (FIASSE v1.0.4) | „Generieren Sie sicheren Code für...“ | FIASSE v1.0.4 |
securability-engineering-review | Bewertung der Securability von Code (0–10-SSEM-Score) | „Bewerten Sie die Securability dieses Codes“ | FIASSE v1.0.4/SSEM |
prd-securability-enhancement | Härtung von PRDs/Spezifikationen mit ASVS-Abdeckung und FIASSE-SSEM-Anforderungen, bevor Code geschrieben wird | „Härten Sie dieses PRD“ / „Features auf ASVS abbilden“ | ASVS, FIASSE v1.0.4 |
security-guidance | Automatisch ausgelöste ASVS-Anleitung für sicherheitssensiblen Code | (automatisch ausgelöst) | ASVS 5.0 |
| Skill | Funktion | Beispielaufforderung | OWASP-Ref |
|---|
agent-security-audit | Audit von Agentenberechtigungen, Injection-Oberflächen und Datenexfiltrationspfaden | „Auditieren Sie die Sicherheit dieses Agenten“ | LLM Top 10 |
llm-risk-assess | Bewertung von LLM-Apps gemäß LLM Top 10 2025 | „Bewerten Sie die LLM-Risiken dieser App“ | LLM Top 10 |
agentic-ai-risk-assess | Bewertung agentischer Apps gemäß Top 10 Agentic 2026 | „Bewerten Sie die Risiken agentischer KI“ | Agentic Top 10 |
mcp-server-review | Sicherheits-Review für MCP-Server | „Überprüfen Sie diesen MCP-Server“ | LLM Top 10 |
prompt-injection-test | Prompt-Injection-Tests (Arcanum-PI-Taxonomie) | „Auf Prompt-Injection testen“ | LLM01 |
multi-agentic-threat-model | 7-Ebenen-Threat-Modeling nach CSA MAESTRO | „Modellieren Sie Bedrohungen für dieses Multi-Agenten-System“ | CSA MAESTRO |
| Agent | Schwerpunkt | Aufgerufene Skills |
|---|
code-security-reviewer | Code-Schwachstellen, Geheimnisse, Websicherheit | code-review-security, secrets-scan, web-security-review |
dependency-auditor | Lieferketten- und Abhängigkeits-CVE-Risiken | sca-audit |
api-security-reviewer | API-Sicherheit gemäß OWASP API Top 10 | api-security-review |
mobile-security-reviewer | Native Android-/iOS-Quellen gemäß OWASP MASVS v2.1.0 | mobile-code-review |
ai-security-assessor | Agentenkonfigurationen, MCP-Server, LLM-App-Risiken | agent-security-audit, mcp-server-review, llm-risk-assess, prompt-injection-test |
security-team-lead | Koordiniert Spezialisten, bündelt Berichte | securability-engineering-review |
| Play | Funktion |
|---|
| agent-security-audit | Audit von Agentenberechtigungen, Prompt-Injection-Oberflächen, Datenexfiltrationspfaden und Guardrails |
| agentic-ai-risk-assess | Bewertung agentischer KI-Anwendungen gemäß OWASP Top 10 for Agentic Applications 2026 |
| ai-security-verification | Verifizierung KI-gesteuerter Anwendungen gemäß dem OWASP AI Security Verification Standard (AISVS) |
| llm-risk-assess | Bewertung von LLM-Anwendungen gemäß OWASP Top 10 for LLM Applications |
| mcp-server-review | Überprüfung von MCP-Server-Implementierungen auf übermäßige Berechtigungen, Injection und Datenoffenlegung |
| multi-agentic-threat-model | Threat-Modeling für Multi-Agenten-Systeme mithilfe des 7-Ebenen-Frameworks CSA MAESTRO und des OWASP Multi-Agentic System Guide v1.0 |
| prompt-injection-testing | Testen von LLM-Apps gegen 18 Angriffstechniken, 20 Umgehungen und 13 Absichten |
| Play | Funktion |
|---|
| sca-audit | Scannen von Abhängigkeiten auf bekannte CVEs mit Erreichbarkeitsanalyse |
| code-review-security | Systematisches Sicherheits-Code-Review gemäß OWASP Top 10 und ASVS |
| secrets-scan | Erkennung hartcodierter Anmeldedaten, API-Schlüssel und Tokens |
| api-security-review | Überprüfung von APIs gemäß OWASP API Security Top 10 |
| owasp-top10-web-review | Webanwendungs-Review gemäß OWASP Top 10 (2021) |
| mobile-code-review | Review nativer Android-/iOS-Quellcodes gemäß OWASP MASVS v2.1.0 |
| iac-security-review | Überprüfung von Terraform, Kubernetes und CloudFormation gemäß CIS-Benchmarks und Best Practices für Cloudsicherheit |
| securability-engineering-review | Bewertung von Code anhand der FIASSE-v1.0.4/SSEM-Securability-Attribute: Wartbarkeit, Vertrauenswürdigkeit, Zuverlässigkeit und Transparenz |
report.md| Projekt | Beziehung |
|---|
| OWASP Agent Skills Project | Proaktive ASVS-5.0-Leitlinien für KI-Codierungsagenten — hilft Agenten, sicheren Code zu schreiben. Wir verwenden ihre ASVS-Referenzdaten in plugins/code-security-skills/data/asvs/. Komplementär: Sie leiten die Codegenerierung an, wir finden Schwachstellen in vorhandenem Code. |
| Securability Engineering | Absicherbare Codegenerierung (OWASP FIASSE) und Anforderungen an sicheren Code (ASVS) über Spezifikationsdatei-Analyse und Generierungsbeschränkungen (benchmarkt und abgestimmt) für verschiedene KI-Codegenerierungswerkzeuge. |
| Arcanum PI Taxonomy | Klassifikation von Prompt-Injection-Angriffen von Jason Haddix. Unser Play prompt-injection-testing basiert auf dieser Taxonomie. CC BY 4.0. |
| OpenCRE | Standardübergreifende Anforderungszuordnungen (CWE, ASVS, WSTG, NIST 800-53). Wir verwenden OpenCRE-Links in Befunden für die Rückverfolgbarkeit über mehrere Frameworks hinweg. |