Projet de playbook d'agent sécurisé OWASP
Un playbook de sécurité open source pour les agents IA. Des procédures structurées, ancrées sur l'OWASP, qui permettent aux agents d'accomplir des tâches d'ingénierie de sécurité — de la revue de code aux audits de sécurité des agents IA.
Sans playbook, demander à un agent IA de « vérifier la sécurité de mon code » vous donne une checklist superficielle. Avec ces plays, l'agent suit une procédure structurée ancrée sur l'OWASP — testant systématiquement chaque classe de vulnérabilité, produisant des constats avec mappings CWE, références croisées OpenCRE, extraits de preuves et code de remédiation spécifique.
Ce n'est ni un framework ni une bibliothèque. Il n'y a aucun code à importer.
Chaque play est une procédure de sécurité étape par étape avec checklists, critères de décision et modèles de sortie. Un agent IA suit la procédure pour produire des constats cohérents et fondés sur des preuves. Voyez cela comme le playbook d'un analyste SOC — mais écrit pour être exécuté par des agents IA.
Avec Claude Code (recommandé) :
Étape 1 — Enregistrer le marketplace de plugins :
/plugin marketplace add OWASP/secure-agent-playbook
Étape 2 — Installer un ensemble de compétences :
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook
Étape 3 — Utiliser les compétences en mentionnant la tâche dans la conversation :
"Review this code for security issues"
"Scan my dependencies for CVEs"
"Audit this MCP server configuration"
"Test this chatbot for prompt injection"
Claude activera automatiquement la compétence pertinente selon le contexte. Voir le Catalogue des compétences pour toutes les compétences disponibles et l'Exemple de sortie pour voir à quoi ressemblent les résultats.
Plugin d'organisation — Pour les administrateurs d'organisation Claude installant via Organization Plugins :
secure-agent-playbook.zip depuis les assets de la releaseRemarque : N'utilisez pas le bouton « Download ZIP » de GitHub — il imbrique les fichiers dans un sous-répertoire que le validateur de plugins rejette. Utilisez toujours le zip des assets de release.
Développement local — Pour tester depuis un clone local au lieu de GitHub :
/plugin marketplace add /path/to/agent-security-playbook
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook
Sans Claude Code :
Référencez directement les plays comme procédures pour tout agent IA ou usage manuel :
plugins/ai-security-skills/plays/agent-security-audit.md »code-security-skills)| Compétence | Ce qu'elle fait | Dites ceci | Réf. OWASP |
|---|---|---|---|
code-review-security | Revue de code de sécurité mappée sur Top 10 + ASVS | "Review this code for security issues" | Top 10, ASVS |
sca-audit | Scan de CVE de dépendances avec analyse d'atteignabilité | "Scan my dependencies for CVEs" | A06:2021 |
secrets-scan | Détecter les identifiants et clés API codés en dur | "Scan for hardcoded secrets" | CWE-798 |
api-security-review | Revue d'API selon l'OWASP API Top 10 (2023) | "Review this API for security" | API Top 10 |
web-security-review | Revue d'application web selon l'OWASP Top 10 (2021) | "Review this web app for OWASP Top 10" | Top 10 |
mobile-code-review | Revue de code source natif Android/iOS selon l'OWASP MASVS v2.1.0 | "Review this mobile app for security" | MASVS v2.1.0 |
iac-security-review | Sécurité IaC (Terraform, K8s, CloudFormation) | "Review this Terraform for security" | CIS Benchmarks |
securability-engineering | Générer du code intrinsèquement sécurisable (FIASSE v1.0.4) | "Generate secure code for..." | FIASSE v1.0.4 |
securability-engineering-review | Évaluer la sécurisabilité du code (score SSEM 0-10) | "Assess the securability of this code" | FIASSE v1.0.4/SSEM |
prd-securability-enhancement | Renforcer les PRD/spécifications avec la couverture ASVS et les exigences FIASSE SSEM avant l'écriture du code | "Harden this PRD" / "Map features to ASVS" | ASVS, FIASSE v1.0.4 |
security-guidance | Guidance ASVS auto-déclenchée pour le code sensible à la sécurité | (auto-déclenchée) | ASVS 5.0 |
ai-security-skills)| Compétence | Ce qu'elle fait | Dites ceci | Réf. OWASP |
|---|---|---|---|
agent-security-audit | Auditer les permissions d'agent, les surfaces d'injection, les chemins d'exfiltration de données | "Audit this agent's security" | LLM Top 10 |
llm-risk-assess | Évaluation d'application LLM selon le LLM Top 10 2025 | "Assess LLM risks for this app" | LLM Top 10 |
agentic-ai-risk-assess | Évaluation d'application agentique selon le Top 10 Agentic 2026 | "Assess agentic AI risks" | Agentic Top 10 |
mcp-server-review | Revue de sécurité de serveur MCP | "Review this MCP server" | LLM Top 10 |
prompt-injection-test | Tests d'injection de prompt (Arcanum PI Taxonomy) | "Test for prompt injection" | LLM01 |
multi-agentic-threat-model | Modélisation de menaces CSA MAESTRO à 7 couches | "Model threats for this multi-agent system" | CSA MAESTRO |
ai-security-verification | Vérification d'application IA selon l'OWASP AISVS (13 catégories) | "Verify this AI app against AISVS" | AISVS |
Les agents sont des spécialistes autonomes de la sécurité qui invoquent des compétences et produisent des rapports structurés. Chaque agent dispose d'un prompt système ciblé, d'un accès outillé délimité et de compétences préchargées. Utilisez-les individuellement ou comme une équipe coordonnée.