Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
secure-agent-playbook — OWASP Secure Agent Playbook Project | Kitploit
Outils/GitHubGitHub/owasp/secure-agent-playbook
Static AnalysisVulnerability AnalysisCode AnalysisWeb SecurityPenetration TestingCloud SecurityMobile SecuritySecret DetectionThreat IntelligenceLearning & EducationAPI SecurityAI Security
14115il y a 2 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHubowasp/secure-agent-playbook

secure-agent-playbook

OWASP Secure Agent Playbook Project

Voir le dépôt

Playbook de l'Agent Sécurisé

Un playbook de sécurité open-source pour les agents IA. Des procédures structurées basées sur l'OWASP qui permettent aux agents d'effectuer des tâches d'ingénierie de sécurité — de la revue de code aux audits de sécurité des agents IA.

Table des matières

  • Pourquoi l'utiliser ?
  • Ce que c'est
  • Démarrage rapide
  • Catalogue de compétences
  • Agents
  • Exemple de résultat
  • Procédures
  • Architecture
  • Fondation OWASP
  • Projets connexes
  • Contribuer

Pourquoi l'utiliser ?

Sans playbook, demander à un agent IA de « revoir mon code pour la sécurité » donne une liste de contrôle superficielle. Avec ces procédures, l'agent suit une procédure structurée basée sur l'OWASP — testant systématiquement chaque classe de vulnérabilité, produisant des résultats avec des correspondances CWE, des références croisées OpenCRE, des extraits de preuves et un code de correction spécifique.

  • Méthodologie cohérente — Chaque évaluation suit une procédure documentée, et non une sollicitation ad hoc. Les résultats sont reproductibles d'une exécution à l'autre et d'un réviseur à l'autre.
  • Résultat structuré et exploitable — Les résultats incluent la sévérité, la CWE, les preuves et les étapes de correction avec des exemples de code. Pas d'avertissements vagues.
  • Traçabilité inter-normes — Les résultats sont liés à la CWE, à l'ASVS, au WSTG et au NIST 800-53 via OpenCRE pour la cartographie de conformité.
  • 17 compétences de sécurité — De l'analyse des CVE des dépendances aux tests d'injection de prompt en passant par la modélisation des menaces multi-agents. Installez-le en tant que plugin Claude Code ou utilisez-le de manière autonome.
  • Fonctionne au-delà de Claude Code — Les compétences sont des plugins Claude Code ; les procédures sont des procédures autonomes que tout agent IA peut suivre.

Ce que c'est

Ce n'est pas un framework ni une bibliothèque. Il n'y a pas de code à importer.

Chaque procédure est une procédure de sécurité étape par étape avec des listes de contrôle, des critères de décision et des modèles de sortie. Un agent IA suit la procédure pour produire des résultats cohérents et fondés sur des preuves. Considérez-le comme le playbook d'un analyste SOC — mais écrit pour être exécuté par des agents IA.

Démarrage rapide

Avec Claude Code (recommandé) :

Étape 1 — Enregistrez la place de marché du plugin :

root@kitploit:~
/plugin marketplace add OWASP/secure-agent-playbook

Étape 2 — Installez un ensemble de compétences :

root@kitploit:~
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

Étape 3 — Utilisez les compétences en mentionnant la tâche dans la conversation :

root@kitploit:~
« Revois ce code pour les problèmes de sécurité »
« Analyse mes dépendances pour les CVE »
« Audite la configuration de ce serveur MCP »
« Teste ce chatbot pour les injections de prompt »

Claude activera automatiquement la compétence pertinente en fonction du contexte. Voir Catalogue de compétences pour toutes les compétences disponibles et Exemple de résultat pour voir à quoi ressemblent les résultats.

Plugin organisation — Pour les administrateurs d'organisation Claude installant via Plugins d'organisation :

  1. Allez sur la dernière version
  2. Téléchargez secure-agent-playbook.zip à partir des fichiers de la version
  3. Téléchargez le zip à Paramètres de l'organisation > Plugins > Ajouter un plugin

Remarque : N'utilisez pas le bouton « Download ZIP » de GitHub — il imbrique les fichiers dans un sous-répertoire que le validateur de plugin rejette. Utilisez toujours le zip des fichiers de la version.

Développement local — Pour tester à partir d'un clone local au lieu de GitHub :

root@kitploit:~
/plugin marketplace add /path/to/agent-security-playbook
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

Sans Claude Code :

Référencez directement les procédures comme procédures pour tout agent IA ou utilisation manuelle :

  • Pointez votre agent vers une procédure : « Suis la procédure dans plugins/ai-security-skills/plays/agent-security-audit.md »
  • Ou utilisez les procédures comme listes de contrôle pour des revues de sécurité manuelles

Catalogue de compétences

Sécurité du code et de l'infrastructure (code-security-skills)

Sécurité IA et des agents (ai-security-skills)

Agents

Les agents sont des spécialistes de la sécurité autonomes qui invoquent des compétences et produisent des rapports structurés. Chaque agent dispose d'un prompt système ciblé, d'un accès aux outils limité et de compétences préchargées. Utilisez-les individuellement ou en équipe coordonnée.

Utilisation autonome — invoquez n'importe quel agent directement :

root@kitploit:~
« Utilise code-security-reviewer pour revoir src/ »
« Utilise dependency-auditor pour analyser ce projet »

Évaluation en équipe — avec les équipes d'agents activées, le chef d'équipe répartit les spécialistes en parallèle et consolide les résultats dans un seul rapport :

root@kitploit:~
« Effectue une évaluation de sécurité complète de ce projet »

Le chef d'équipe définit le périmètre de la cible, répartit les spécialistes concernés (en ignorant ceux dont le domaine d'intervention n'est pas présent), déduplique les résultats, identifie les chaînes de risques inter-domaines et produit un rapport unifié en utilisant templates/report.md.

Les équipes d'agents nécessitent CLAUDE_CODE_EXPERIMENTAL_AGENT_TEAMS=1. Voir la documentation Claude Code pour la configuration. Les agents individuels fonctionnent sans ce drapeau.

Exemple de résultat

L'exécution de « Revois src/auth/ pour les problèmes de sécurité » sur une base de code Node.js/Express produit des résultats comme ceux-ci :

root@kitploit:~
Revue de sécurité du code — src/auth/
Périmètre : Node.js/Express, côté serveur, traite les identifiants utilisateur
Résultats : CRITIQUE 1 | ÉLEVÉ 2 | MOYEN 1 | FAIBLE 0

[CRITIQUE] Injection SQL dans la recherche d'utilisateur

  • CWE : CWE-89
  • OpenCRE : CRE-764-507 — Prévention des injections
  • Réf. OWASP : A03:2021 Injection
  • Emplacement : src/auth/login.js:42
  • Impact : L'attaquant peut extraire toute la table des utilisateurs, contourner l'authentification ou exécuter du SQL arbitraire via le paramètre id falsifié
  • Preuve :
    root@kitploit:~
    // src/auth/login.js:42
    const user = await db.query("SELECT * FROM users WHERE id=" + req.params.id);
    
  • Correction : Utilisez des requêtes paramétrées :
    root@kitploit:~
    const user = await db.query("SELECT * FROM users WHERE id = $1", [req.params.id]);
    
  • Confiance : ÉLEVÉE

Chaque compétence produit des résultats structurés avec sévérité, CWE, preuves et code de correction. Voir examples/ pour des exemples complets de rapports d'évaluation.

Procédures

Procédures de sécurité IA/Agent

L'élément différenciateur — des procédures de sécurité conçues sur mesure pour l'ère des agents IA. Regroupées dans le plugin ai-security-skills.

Procédures d'analyse de code et de dépendances

Valeur immédiate et pratique pour toute base de code. Regroupées dans le plugin code-security-skills.

Planifié

  • Niveau 2 : Modélisation des menaces, vérification ASVS, durcissement de l'infrastructure
  • Niveau 3 : Liste de contrôle des tests WSTG, orchestration DAST, cartographie de la surface d'attaque
  • Niveau 5 : Évaluation de maturité SAMM, cartographie de conformité, rapports agrégés

Architecture

Conception en trois couches — chaque couche se trouve dans le dossier source du plugin afin que l'installation via la place de marché regroupe tout ce dont les compétences ont besoin :

  • plugins/<name>/agents/ — Spécialistes de la sécurité autonomes avec des prompts système ciblés, situés dans chaque plugin. Chaque agent invoque une ou plusieurs compétences, opère dans un contexte isolé et produit des rapports structurés. Peut travailler seul ou en équipe coordonnée.
  • plugins/<name>/skills/ — Fichiers SKILL.md autonomes suivant la spécification Agent Skills. Distribués via plugins/code-security-skills/ et plugins/ai-security-skills/, enregistrés sur la place de marché via .claude-plugin/marketplace.json. Chaque compétence résume une procédure et référence sa procédure correspondante dans le même plugin.
  • plugins/<name>/plays/ — Procédures de référence complètes avec listes de contrôle détaillées, tableaux, critères de décision et exemples. Les compétences les référencent pour une couverture exhaustive.
  • plugins/<name>/templates/ et plugins/<name>/data/ — Modèles de sortie (finding.md, ) et jeux de données de référence OWASP (FIASSE v1.0.4, ASVS v5.0, prompts de code sécurisé) que les compétences chargent à l'exécution.

Les agents orchestrent, les compétences exécutent, les procédures fournissent la procédure complète. Les contributeurs modifient les procédures. Cela signifie que le playbook fonctionne avec n'importe quel agent IA (il suffit de le pointer vers une procédure), tandis que les utilisateurs de Claude Code bénéficient d'une installation basée sur les plugins avec des agents et des compétences.

Fondation OWASP

Toutes les procédures référencent les normes et jeux de données OWASP :

  • OWASP Top 10 — Risques des applications web
  • OWASP API Security Top 10 — Risques spécifiques aux API
  • OWASP Top 10 pour les Applications LLM — Risques IA/LLM
  • OWASP Agentic Security Initiative — Risques des agents autonomes (Top 10 pour les Applications Agentiques)
  • OWASP ASVS — Exigences de vérification de sécurité
  • OWASP MASVS — Standard de vérification de sécurité des applications mobiles
  • OWASP AISVS — Standard de vérification de sécurité de l'IA
  • OWASP WSTG — Méthodologie de test
  • OWASP SAMM — Modèle de maturité des programmes de sécurité
  • OWASP Cheat Sheet Series — Conseils de sécurité pour les développeurs
  • OWASP FIASSE — Framework for Inherently Adaptive and Securable Engineering (v1.0.4)

Projets connexes

Contribuer

Voir CONTRIBUTING.md pour les directives détaillées.

Les nouvelles procédures doivent :

  • Résoudre une tâche de sécurité bien définie
  • Inclure des conditions de déclenchement claires (quand cette procédure doit-elle s'exécuter ?)
  • Suivre une procédure structurée avec des points de contrôle
  • Produire des résultats en utilisant le format templates/finding.md du plugin
  • Référencer les normes OWASP lorsque cela est pertinent
  • Privilégier les outils existants (semgrep, trivy, osv-scanner, trufflehog) plutôt que de réimplémenter la détection
  • Se trouver dans le dossier plays/ du plugin approprié afin d'être inclus dans l'installation via la place de marché

Licence

Sous licence Creative Commons Attribution 4.0 International (CC-BY-4.0). Voir THIRD_PARTY_NOTICES.md pour l'attribution du contenu des projets OWASP en amont.

Télécharger l’outil
CompétenceCe qu'elle faitDites ceciRéf. OWASP
code-review-securityRevue de sécurité du code cartographiée au Top 10 + ASVS« Revois ce code pour les problèmes de sécurité »Top 10, ASVS
sca-auditAnalyse des CVE des dépendances avec analyse d'atteignabilité« Analyse mes dépendances pour les CVE »A06:2021
secrets-scanDétection des identifiants codés en dur et des clés API« Recherche les secrets codés en dur »CWE-798
api-security-reviewRevue d'API contre l'OWASP API Top 10 (2023)« Revois cette API pour la sécurité »API Top 10
web-security-reviewRevue d'application web contre l'OWASP Top 10 (2021)« Revois cette application web pour l'OWASP Top 10 »Top 10
mobile-code-reviewRevue de code source Android/iOS natif contre l'OWASP MASVS v2.1.0« Revois cette application mobile pour la sécurité »MASVS v2.1.0
iac-security-reviewSécurité IaC (Terraform, K8s, CloudFormation)« Revois ce Terraform pour la sécurité »CIS Benchmarks
securability-engineeringGénération de code intrinsèquement sécurisable (FIASSE v1.0.4)« Génère du code sécurisé pour... »FIASSE v1.0.4
securability-engineering-reviewÉvaluer la sécurisabilité du code (score SSEM de 0 à 10)« Évalue la sécurisabilité de ce code »FIASSE v1.0.4/SSEM
prd-securability-enhancementRenforcer les PRD/cahiers des charges avec la couverture ASVS et les exigences FIASSE SSEM avant l'écriture du code« Renforce cette PRD » / « Mappe les fonctionnalités à l'ASVS »ASVS, FIASSE v1.0.4
security-guidanceConseils ASVS déclenchés automatiquement pour le code sensible à la sécurité(déclenché automatiquement)ASVS 5.0
CompétenceCe qu'elle faitDites ceciRéf. OWASP
agent-security-auditAudit des permissions des agents, surfaces d'injection, voies d'exfiltration de données« Audite la sécurité de cet agent »LLM Top 10
llm-risk-assessÉvaluation des applications LLM contre le LLM Top 10 2025« Évalue les risques LLM pour cette application »LLM Top 10
agentic-ai-risk-assessÉvaluation des applications agentiques contre le Top 10 Agentic 2026« Évalue les risques de l'IA agentique »Agentic Top 10
mcp-server-reviewRevue de sécurité des serveurs MCP« Revois ce serveur MCP »LLM Top 10
prompt-injection-testTest d'injection de prompt (Taxonomie Arcanum PI)« Teste les injections de prompt »LLM01
multi-agentic-threat-modelModélisation des menaces CSA MAESTRO 7 couches« Modélise les menaces pour ce système multi-agents »CSA MAESTRO
AgentObjectifCompétences invoquées
code-security-reviewerVulnérabilités de code, secrets, sécurité webcode-review-security, secrets-scan, web-security-review
dependency-auditorRisques CVE de la chaîne d'approvisionnement et des dépendancessca-audit
api-security-reviewerSécurité des API contre l'OWASP API Top 10api-security-review
mobile-security-reviewerSource Android/iOS natif contre l'OWASP MASVS v2.1.0mobile-code-review
ai-security-assessorConfigurations d'agents, serveurs MCP, risques des applications LLMagent-security-audit, mcp-server-review, llm-risk-assess, prompt-injection-test
security-team-leadCoordonne les spécialistes, consolide le rapportsecurability-engineering-review
ProcédureCe qu'elle fait
agent-security-auditAuditer les permissions des agents, les surfaces d'injection de prompt, les voies d'exfiltration de données, les garde-fous
agentic-ai-risk-assessÉvaluer les applications d'IA agentique contre l'OWASP Top 10 pour les Applications Agentiques 2026
ai-security-verificationVérifier les applications pilotées par l'IA par rapport à l'OWASP AI Security Verification Standard (AISVS)
llm-risk-assessÉvaluer les applications LLM contre l'OWASP Top 10 pour les Applications LLM
mcp-server-reviewExaminer les implémentations de serveurs MCP pour les sur-permissions, les injections, l'exposition de données
multi-agentic-threat-modelModéliser les menaces des systèmes multi-agents en utilisant le framework CSA MAESTRO 7 couches et l'OWASP Multi-Agentic System Guide v1.0
prompt-injection-testingTester les applications LLM contre 18 techniques d'attaque, 20 évasions, 13 intentions
ProcédureCe qu'elle fait
sca-auditAnalyser les dépendances pour les CVE connues avec analyse d'atteignabilité
code-review-securityRevue de sécurité du code systématique cartographiée à l'OWASP Top 10 et à l'ASVS
secrets-scanDétecter les identifiants codés en dur, les clés API et les jetons
api-security-reviewExaminer les API contre l'OWASP API Security Top 10
owasp-top10-web-reviewRevue d'application web contre l'OWASP Top 10 (2021)
mobile-code-reviewRevue de code source Android/iOS natif contre l'OWASP MASVS v2.1.0
iac-security-reviewExaminer Terraform, Kubernetes, CloudFormation contre les benchmarks CIS et les bonnes pratiques de sécurité cloud
securability-engineering-reviewÉvaluer le code selon les attributs sécurisables FIASSE v1.0.4/SSEM : Maintenabilité, Fiabilité, Sûreté et Transparence
report.md
ProjetRelation
OWASP Agent Skills ProjectConseils proactifs ASVS 5.0 pour les agents de codage IA — aide les agents à écrire du code sécurisé. Nous utilisons leurs données de référence ASVS dans plugins/code-security-skills/data/asvs/. Complémentaires : ils guident la génération de code, nous trouvons les vulnérabilités dans le code existant.
Securability EngineeringGénération de code sécurisable (OWASP FIASSE) et exigences de code sécurisé (ASVS) via l'analyse de fichiers de spécification et la contrainte de génération (évaluée et optimisée) pour divers outils de génération de code IA.
Arcanum PI TaxonomyClassification des attaques d'injection de prompt par Jason Haddix. Notre procédure prompt-injection-testing est construite sur cette taxonomie. CC BY 4.0.
OpenCRECorrespondances d'exigences inter-normes (CWE, ASVS, WSTG, NIST 800-53). Nous utilisons les liens OpenCRE dans les résultats pour la traçabilité multi-frameworks.