OWASP सुरक्षित एजेंट प्लेबुक परियोजना
AI एजेंट्स के लिए एक ओपन-सोर्स सुरक्षा प्लेबुक। संरचित, OWASP-आधारित प्रक्रियाएँ जो एजेंट्स को सुरक्षा इंजीनियरिंग कार्य करने में सक्षम बनाती हैं — कोड समीक्षा से लेकर AI एजेंट सुरक्षा ऑडिट तक।
प्लेबुक के बिना, AI एजेंट से "सुरक्षा के लिए मेरे कोड की समीक्षा करें" कहने पर आपको सतही स्तर की चेकलिस्ट मिलती है। इन प्लेज़ के साथ, एजेंट एक संरचित OWASP-आधारित प्रक्रिया का पालन करता है — व्यवस्थित रूप से हर भेद्यता वर्ग का परीक्षण करता है, CWE मैपिंग, OpenCRE क्रॉस-रेफरेंस, साक्ष्य स्निपेट, और विशिष्ट उपचार कोड के साथ निष्कर्ष प्रस्तुत करता है।
यह एक फ्रेमवर्क या लाइब्रेरी नहीं है। इम्पोर्ट करने के लिए कोई कोड नहीं है।
प्रत्येक प्ले चेकलिस्ट, निर्णय मानदंड, और आउटपुट टेम्पलेट के साथ एक चरण-दर-चरण सुरक्षा प्रक्रिया है। एक AI एजेंट सुसंगत, साक्ष्य-आधारित निष्कर्ष उत्पन्न करने के लिए प्रक्रिया का पालन करता है। इसे SOC विश्लेषक की प्लेबुक की तरह समझें — लेकिन AI एजेंट्स द्वारा निष्पादन के लिए लिखी गई।
Claude Code के साथ (अनुशंसित):
चरण 1 — प्लगइन मार्केटप्लेस रजिस्टर करें:
/plugin marketplace add OWASP/secure-agent-playbook
चरण 2 — एक स्किल सेट इंस्टॉल करें:
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook
चरण 3 — बातचीत में कार्य का उल्लेख करके स्किल्स का उपयोग करें:
"Review this code for security issues"
"Scan my dependencies for CVEs"
"Audit this MCP server configuration"
"Test this chatbot for prompt injection"
Claude संदर्भ के आधार पर स्वचालित रूप से प्रासंगिक स्किल सक्रिय करेगा। सभी उपलब्ध स्किल्स के लिए स्किल्स कैटलॉग देखें और परिणाम कैसे दिखते हैं इसके लिए उदाहरण आउटपुट देखें।
संगठन प्लगइन — Organization Plugins के माध्यम से इंस्टॉल करने वाले Claude संगठन व्यवस्थापकों के लिए:
secure-agent-playbook.zip डाउनलोड करेंनोट: GitHub के "Download ZIP" बटन का उपयोग न करें — यह फ़ाइलों को एक सबडायरेक्टरी में नेस्ट करता है जिसे प्लगइन वैलिडेटर अस्वीकार कर देता है। हमेशा रिलीज़ एसेट ज़िप का उपयोग करें।
स्थानीय विकास — GitHub के बजाय स्थानीय क्लोन से परीक्षण करने के लिए:
/plugin marketplace add /path/to/agent-security-playbook
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook
Claude Code के बिना:
किसी भी AI एजेंट या मैन्युअल उपयोग के लिए प्लेज़ को सीधे प्रक्रियाओं के रूप में संदर्भित करें:
plugins/ai-security-skills/plays/agent-security-audit.md"code-security-skills)| स्किल | यह क्या करता है | यह कहें | OWASP संदर्भ |
|---|---|---|---|
code-review-security | Top 10 + ASVS पर मैप की गई सुरक्षा कोड समीक्षा | "Review this code for security issues" | Top 10, ASVS |
sca-audit | रीचेबिलिटी विश्लेषण के साथ डिपेंडेंसी CVE स्कैनिंग | "Scan my dependencies for CVEs" | A06:2021 |
secrets-scan | हार्डकोडेड क्रेडेंशियल और API कुंजियों का पता लगाएँ | "Scan for hardcoded secrets" | CWE-798 |
api-security-review | OWASP API Top 10 (2023) के विरुद्ध API समीक्षा | "Review this API for security" | API Top 10 |
web-security-review | OWASP Top 10 (2021) के विरुद्ध वेब ऐप समीक्षा | "Review this web app for OWASP Top 10" | Top 10 |
mobile-code-review | OWASP MASVS v2.1.0 के विरुद्ध नेटिव Android/iOS स्रोत समीक्षा | "Review this mobile app for security" | MASVS v2.1.0 |
iac-security-review | IaC सुरक्षा (Terraform, K8s, CloudFormation) | "Review this Terraform for security" | CIS Benchmarks |
securability-engineering | अंतर्निहित रूप से सुरक्षित कोड उत्पन्न करें (FIASSE v1.0.4) | "Generate secure code for..." | FIASSE v1.0.4 |
securability-engineering-review | कोड सिक्योरेबिलिटी का मूल्यांकन करें (0-10 SSEM स्कोरिंग) | "Assess the securability of this code" | FIASSE v1.0.4/SSEM |
prd-securability-enhancement | कोड लिखे जाने से पहले ASVS कवरेज और FIASSE SSEM आवश्यकताओं के साथ PRDs/specs को सुदृढ़ करें | "Harden this PRD" / "Map features to ASVS" | ASVS, FIASSE v1.0.4 |
security-guidance | सुरक्षा-संवेदनशील कोड के लिए स्वतः-ट्रिगर ASVS मार्गदर्शन | (स्वतः-ट्रिगर) | ASVS 5.0 |
ai-security-skills)| स्किल | यह क्या करता है | यह कहें | OWASP संदर्भ |
|---|---|---|---|
agent-security-audit | एजेंट अनुमतियों, इंजेक्शन सतहों, डेटा एक्सफिल पथों का ऑडिट करें | "Audit this agent's security" | LLM Top 10 |
llm-risk-assess | LLM Top 10 2025 के विरुद्ध LLM ऐप मूल्यांकन | "Assess LLM risks for this app" | LLM Top 10 |
agentic-ai-risk-assess | Top 10 Agentic 2026 के विरुद्ध एजेंटिक ऐप मूल्यांकन | "Assess agentic AI risks" | Agentic Top 10 |
mcp-server-review | MCP सर्वर सुरक्षा समीक्षा | "Review this MCP server" | LLM Top 10 |
prompt-injection-test | प्रॉम्प्ट इंजेक्शन परीक्षण (Arcanum PI Taxonomy) | "Test for prompt injection" | LLM01 |
multi-agentic-threat-model | CSA MAESTRO 7-लेयर थ्रेट मॉडलिंग | "Model threats for this multi-agent system" | CSA MAESTRO |
ai-security-verification | OWASP AISVS (13 श्रेणियाँ) के विरुद्ध AI एप्लिकेशन सत्यापन | "Verify this AI app against AISVS" | AISVS |
एजेंट्स स्वायत्त सुरक्षा विशेषज्ञ हैं जो स्किल्स को आमंत्रित करते हैं और संरचित रिपोर्ट तैयार करते हैं। प्रत्येक एजेंट में एक केंद्रित सिस्टम प्रॉम्प्ट, स्कोप्ड टूल एक्सेस, और प्रीलोडेड स्किल्स होते हैं। उन्हें व्यक्तिगत रूप से या एक समन्वित टीम के रूप में उपयोग करें।
| एजेंट | फोकस | आमंत्रित स्किल्स |
|---|---|---|
code-security-reviewer | कोड भेद्यताएँ, सीक्रेट्स, वेब सुरक्षा | code-review-security, secrets-scan, web-security-review |
dependency-auditor | सप्लाई चेन और डिपेंडेंसी CVE जोखिम | sca-audit |
api-security-reviewer | OWASP API Top 10 के विरुद्ध API सुरक्षा | api-security-review |
mobile-security-reviewer | OWASP MASVS v2.1.0 के विरुद्ध नेटिव Android/iOS स्रोत | mobile-code-review |
ai-security-assessor | एजेंट कॉन्फ़िग्स, MCP सर्वर, LLM ऐप जोखिम | agent-security-audit, mcp-server-review, llm-risk-assess, prompt-injection-test |
security-team-lead | विशेषज्ञों का समन्वय करता है, रिपोर्ट समेकित करता है | securability-engineering-review |
स्टैंडअलोन उपयोग — किसी भी एजेंट को सीधे आमंत्रित करें:
"Use code-security-reviewer to review src/"
"Use dependency-auditor to scan this project"