Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
secure-agent-playbook — Projet de playbook d'agent sécurisé OWASP | Kitploit
Outils/GitHubGitHub/owasp/secure-agent-playbook
Analyse StatiqueAnalyse des VulnérabilitésAnalyse de CodeSécurité WebTests d'IntrusionSécurité CloudSécurité MobileDétection de SecretsRenseignement sur les MenacesApprentissage et ÉducationSécurité des APISécurité de l'IA
1411519il y a 4 joursVérifié par Kitploit
GitHubowasp/secure-agent-playbook

secure-agent-playbook

Projet de playbook d'agent sécurisé OWASP

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Secure Agent Playbook

Un playbook de sécurité open source pour les agents IA. Des procédures structurées, ancrées sur l'OWASP, qui permettent aux agents d'accomplir des tâches d'ingénierie de sécurité — de la revue de code aux audits de sécurité des agents IA.

Table des matières

  • Pourquoi utiliser ceci ?
  • Ce que c'est
  • Démarrage rapide
  • Catalogue des compétences
  • Agents
  • Exemple de sortie
  • Plays
  • Architecture
  • Fondation OWASP
  • Projets liés
  • Contribuer

Pourquoi utiliser ceci ?

Sans playbook, demander à un agent IA de « vérifier la sécurité de mon code » vous donne une checklist superficielle. Avec ces plays, l'agent suit une procédure structurée ancrée sur l'OWASP — testant systématiquement chaque classe de vulnérabilité, produisant des constats avec mappings CWE, références croisées OpenCRE, extraits de preuves et code de remédiation spécifique.

  • Méthodologie cohérente — Chaque évaluation suit une procédure documentée, et non un prompt ad hoc. Les résultats sont reproductibles d'une exécution à l'autre et d'un relecteur à l'autre.
  • Sortie structurée et exploitable — Les constats incluent la sévérité, le CWE, les preuves et les étapes de remédiation avec exemples de code. Pas d'avertissements vagues.
  • Traçabilité inter-référentiels — Les constats sont liés au CWE, ASVS, WSTG et NIST 800-53 via OpenCRE pour le mapping de conformité.
  • 18 compétences de sécurité — Du scan de CVE de dépendances aux tests d'injection de prompt en passant par la modélisation de menaces multi-agents. Installables comme plugin Claude Code ou utilisables de façon autonome.
  • Fonctionne au-delà de Claude Code — Les compétences sont des plugins Claude Code ; les plays sont des procédures autonomes que tout agent IA peut suivre.

Ce que c'est

Ce n'est ni un framework ni une bibliothèque. Il n'y a aucun code à importer.

Chaque play est une procédure de sécurité étape par étape avec checklists, critères de décision et modèles de sortie. Un agent IA suit la procédure pour produire des constats cohérents et fondés sur des preuves. Voyez cela comme le playbook d'un analyste SOC — mais écrit pour être exécuté par des agents IA.

Démarrage rapide

Avec Claude Code (recommandé) :

Étape 1 — Enregistrer le marketplace de plugins :

/plugin marketplace add OWASP/secure-agent-playbook

Étape 2 — Installer un ensemble de compétences :

/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

Étape 3 — Utiliser les compétences en mentionnant la tâche dans la conversation :

"Review this code for security issues"
"Scan my dependencies for CVEs"
"Audit this MCP server configuration"
"Test this chatbot for prompt injection"

Claude activera automatiquement la compétence pertinente selon le contexte. Voir le Catalogue des compétences pour toutes les compétences disponibles et l'Exemple de sortie pour voir à quoi ressemblent les résultats.

Plugin d'organisation — Pour les administrateurs d'organisation Claude installant via Organization Plugins :

  1. Accédez à la dernière release
  2. Téléchargez secure-agent-playbook.zip depuis les assets de la release
  3. Importez le zip dans Organization settings > Plugins > Add plugin

Remarque : N'utilisez pas le bouton « Download ZIP » de GitHub — il imbrique les fichiers dans un sous-répertoire que le validateur de plugins rejette. Utilisez toujours le zip des assets de release.

Développement local — Pour tester depuis un clone local au lieu de GitHub :

/plugin marketplace add /path/to/agent-security-playbook
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

Sans Claude Code :

Référencez directement les plays comme procédures pour tout agent IA ou usage manuel :

  • Pointez votre agent vers un play : « Suis la procédure dans plugins/ai-security-skills/plays/agent-security-audit.md »
  • Ou utilisez les plays comme checklists pour des revues de sécurité manuelles

Catalogue des compétences

Sécurité du code et de l'infrastructure (code-security-skills)

CompétenceCe qu'elle faitDites ceciRéf. OWASP
code-review-securityRevue de code de sécurité mappée sur Top 10 + ASVS"Review this code for security issues"Top 10, ASVS
sca-auditScan de CVE de dépendances avec analyse d'atteignabilité"Scan my dependencies for CVEs"A06:2021
secrets-scanDétecter les identifiants et clés API codés en dur"Scan for hardcoded secrets"CWE-798
api-security-reviewRevue d'API selon l'OWASP API Top 10 (2023)"Review this API for security"API Top 10
web-security-reviewRevue d'application web selon l'OWASP Top 10 (2021)"Review this web app for OWASP Top 10"Top 10
mobile-code-reviewRevue de code source natif Android/iOS selon l'OWASP MASVS v2.1.0"Review this mobile app for security"MASVS v2.1.0
iac-security-reviewSécurité IaC (Terraform, K8s, CloudFormation)"Review this Terraform for security"CIS Benchmarks
securability-engineeringGénérer du code intrinsèquement sécurisable (FIASSE v1.0.4)"Generate secure code for..."FIASSE v1.0.4
securability-engineering-reviewÉvaluer la sécurisabilité du code (score SSEM 0-10)"Assess the securability of this code"FIASSE v1.0.4/SSEM
prd-securability-enhancementRenforcer les PRD/spécifications avec la couverture ASVS et les exigences FIASSE SSEM avant l'écriture du code"Harden this PRD" / "Map features to ASVS"ASVS, FIASSE v1.0.4
security-guidanceGuidance ASVS auto-déclenchée pour le code sensible à la sécurité(auto-déclenchée)ASVS 5.0

Sécurité de l'IA et des agents (ai-security-skills)

CompétenceCe qu'elle faitDites ceciRéf. OWASP
agent-security-auditAuditer les permissions d'agent, les surfaces d'injection, les chemins d'exfiltration de données"Audit this agent's security"LLM Top 10
llm-risk-assessÉvaluation d'application LLM selon le LLM Top 10 2025"Assess LLM risks for this app"LLM Top 10
agentic-ai-risk-assessÉvaluation d'application agentique selon le Top 10 Agentic 2026"Assess agentic AI risks"Agentic Top 10
mcp-server-reviewRevue de sécurité de serveur MCP"Review this MCP server"LLM Top 10
prompt-injection-testTests d'injection de prompt (Arcanum PI Taxonomy)"Test for prompt injection"LLM01
multi-agentic-threat-modelModélisation de menaces CSA MAESTRO à 7 couches"Model threats for this multi-agent system"CSA MAESTRO
ai-security-verificationVérification d'application IA selon l'OWASP AISVS (13 catégories)"Verify this AI app against AISVS"AISVS

Agents

Les agents sont des spécialistes autonomes de la sécurité qui invoquent des compétences et produisent des rapports structurés. Chaque agent dispose d'un prompt système ciblé, d'un accès outillé délimité et de compétences préchargées. Utilisez-les individuellement ou comme une équipe coordonnée.

Télécharger l’outil