Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
secure-agent-playbook — OWASP Secure Agent Playbook Project | Kitploit
Tools/GitHubGitHub/owasp/secure-agent-playbook
Statische AnalyseSchwachstellenanalyseCode-AnalyseWebsicherheitPenetrationstestsCloud-SicherheitMobile SicherheitSecret-ErkennungBedrohungsanalyseLernen & BildungAPI-SicherheitKI-Sicherheit
1411522vor 6 TagenVon Kitploit geprüft
GitHubowasp/secure-agent-playbook

secure-agent-playbook

OWASP Secure Agent Playbook Project

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Secure Agent Playbook

Ein Open-Source-Sicherheits-Playbook für KI-Agenten. Strukturierte, OWASP-basierte Verfahren, die Agenten in die Lage versetzen, Aufgaben im Bereich Security Engineering durchzuführen – von der Code-Überprüfung bis hin zu Sicherheitsaudits von KI-Agenten.

Inhaltsverzeichnis

  • Warum dies verwenden?
  • Was dies ist
  • Schnellstart
  • Skills-Katalog
  • Agenten
  • Beispielausgabe
  • Plays
  • Architektur
  • OWASP-Grundlage
  • Verwandte Projekte
  • Mitwirken

Warum dies verwenden?

Ohne ein Playbook liefert die Aufforderung an einen KI-Agenten, „meinen Code auf Sicherheit zu überprüfen“, nur eine oberflächliche Checkliste. Mit diesen Plays folgt der Agent einem strukturierten, OWASP-basierten Verfahren – er testet systematisch jede Schwachstellenklasse und erzeugt Befunde mit CWE-Zuordnungen, OpenCRE-Querverweisen, Belegausschnitten und konkretem Remediation-Code.

  • Konsistente Methodik – Jede Bewertung folgt einem dokumentierten Verfahren, nicht einem Ad-hoc-Prompting. Die Ergebnisse sind über Durchläufe und Prüfer hinweg reproduzierbar.
  • Strukturierte, umsetzbare Ausgabe – Befunde enthalten Schweregrad, CWE, Belege und Remediation-Schritte mit Codebeispielen. Keine vagen Warnungen.
  • Standardübergreifende Nachverfolgbarkeit – Befunde verlinken über OpenCRE zu CWE, ASVS, WSTG und NIST 800-53 für Compliance-Mapping.
  • 18 Security-Skills – Vom Dependency-CVE-Scanning über Prompt-Injection-Tests bis hin zur Multi-Agenten-Bedrohungsmodellierung. Als Claude-Code-Plugin installierbar oder eigenständig nutzbar.
  • Funktioniert über Claude Code hinaus – Skills sind Claude-Code-Plugins; Plays sind eigenständige Verfahren, denen jeder KI-Agent folgen kann.

Was dies ist

Dies ist kein Framework und keine Bibliothek. Es gibt keinen Code zum Importieren.

Jedes Play ist ein schrittweises Sicherheitsverfahren mit Checklisten, Entscheidungskriterien und Ausgabevorlagen. Ein KI-Agent folgt dem Verfahren, um konsistente, evidenzbasierte Befunde zu erzeugen. Man kann es sich wie das Playbook eines SOC-Analysten vorstellen – aber geschrieben, damit KI-Agenten es ausführen.

Schnellstart

Mit Claude Code (empfohlen):

Schritt 1 – Plugin-Marketplace registrieren:

/plugin marketplace add OWASP/secure-agent-playbook

Schritt 2 – Ein Skill-Set installieren:

/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

Schritt 3 – Die Skills nutzen, indem die Aufgabe im Gespräch erwähnt wird:

"Review this code for security issues"
"Scan my dependencies for CVEs"
"Audit this MCP server configuration"
"Test this chatbot for prompt injection"

Claude aktiviert automatisch den relevanten Skill je nach Kontext. Siehe Skills-Katalog für alle verfügbaren Skills und Beispielausgabe für das Aussehen der Ergebnisse.

Organisations-Plugin – Für Claude-Organisationsadministratoren, die über Organization Plugins installieren:

  1. Zum neuesten Release gehen
  2. secure-agent-playbook.zip aus den Release-Assets herunterladen
  3. Das Zip unter Organization settings > Plugins > Add plugin hochladen

Hinweis: Nicht die Schaltfläche „Download ZIP“ von GitHub verwenden – sie verschachtelt Dateien in einem Unterverzeichnis, das der Plugin-Validator ablehnt. Immer das Release-Asset-Zip verwenden.

Lokale Entwicklung – Zum Testen aus einem lokalen Klon statt von GitHub:

/plugin marketplace add /path/to/agent-security-playbook
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

Ohne Claude Code:

Plays direkt als Verfahren für jeden KI-Agenten oder zur manuellen Nutzung referenzieren:

  • Den Agenten auf ein Play verweisen: „Follow the procedure in plugins/ai-security-skills/plays/agent-security-audit.md“
  • Oder die Plays als Checklisten für manuelle Sicherheitsüberprüfungen verwenden

Skills-Katalog

Code- & Infrastruktur-Sicherheit (code-security-skills)

SkillWas er tutSo sagenOWASP-Ref
code-review-securitySicherheits-Code-Review, zugeordnet zu Top 10 + ASVS"Review this code for security issues"Top 10, ASVS
sca-auditDependency-CVE-Scanning mit Reachability-Analyse"Scan my dependencies for CVEs"A06:2021
secrets-scanErkennung hartcodierter Anmeldedaten und API-Schlüssel"Scan for hardcoded secrets"CWE-798
api-security-reviewAPI-Review gegen OWASP API Top 10 (2023)"Review this API for security"API Top 10
web-security-reviewWeb-App-Review gegen OWASP Top 10 (2021)"Review this web app for OWASP Top 10"Top 10
mobile-code-reviewNative Android/iOS-Quellcode-Review gegen OWASP MASVS v2.1.0"Review this mobile app for security"MASVS v2.1.0
iac-security-reviewIaC-Sicherheit (Terraform, K8s, CloudFormation)"Review this Terraform for security"CIS Benchmarks
securability-engineeringInhärent absicherbaren Code generieren (FIASSE v1.0.4)"Generate secure code for..."FIASSE v1.0.4
securability-engineering-reviewSecurability von Code bewerten (0-10 SSEM-Scoring)"Assess the securability of this code"FIASSE v1.0.4/SSEM
prd-securability-enhancementPRDs/Specs mit ASVS-Abdeckung und FIASSE-SSEM-Anforderungen härten, bevor Code geschrieben wird"Harden this PRD" / "Map features to ASVS"ASVS, FIASSE v1.0.4
security-guidanceAutomatisch ausgelöste ASVS-Anleitung für sicherheitskritischen Code(automatisch ausgelöst)ASVS 5.0

KI- & Agenten-Sicherheit (ai-security-skills)

SkillWas er tutSo sagenOWASP-Ref
agent-security-auditAgentenberechtigungen, Injection-Oberflächen, Daten-Exfil-Pfade prüfen"Audit this agent's security"LLM Top 10
llm-risk-assessLLM-App-Bewertung gegen LLM Top 10 2025"Assess LLM risks for this app"LLM Top 10
agentic-ai-risk-assessAgentic-App-Bewertung gegen Top 10 Agentic 2026"Assess agentic AI risks"Agentic Top 10
mcp-server-reviewSicherheitsreview von MCP-Servern"Review this MCP server"LLM Top 10
prompt-injection-testPrompt-Injection-Tests (Arcanum PI Taxonomy)"Test for prompt injection"LLM01
multi-agentic-threat-modelCSA MAESTRO 7-Schichten-Bedrohungsmodellierung"Model threats for this multi-agent system"CSA MAESTRO
ai-security-verificationVerifizierung von KI-Anwendungen gegen OWASP AISVS (13 Kategorien)"Verify this AI app against AISVS"AISVS

Agenten

Agenten sind autonome Sicherheitsspezialisten, die Skills aufrufen und strukturierte Berichte erstellen. Jeder Agent hat einen fokussierten System-Prompt, einen abgegrenzten Tool-Zugriff und vorgeladene Skills. Sie können einzeln oder als koordiniertes Team eingesetzt werden.

Tool herunterladen