Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
secure-agent-playbook — OWASP Secure Agent Playbook Project | Kitploit
Strumenti/GitHubGitHub/owasp/secure-agent-playbook
Analisi StaticaAnalisi delle VulnerabilitàAnalisi del CodiceSicurezza WebPenetration TestingSicurezza CloudSicurezza MobileRilevamento SegretiThreat IntelligenceApprendimento e FormazioneSicurezza delle APISicurezza dell'IA
14115194 giorni faRevisionato da Kitploit
GitHubowasp/secure-agent-playbook

secure-agent-playbook

OWASP Secure Agent Playbook Project

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Secure Agent Playbook

Un playbook di sicurezza open-source per agenti AI. Procedure strutturate, basate su OWASP, che consentono agli agenti di svolgere attività di security engineering — dalla code review agli audit di sicurezza degli agenti AI.

Indice

  • Perché usarlo?
  • Cos'è questo
  • Avvio rapido
  • Catalogo delle skill
  • Agenti
  • Esempio di output
  • Play
  • Architettura
  • Fondazione OWASP
  • Progetti correlati
  • Contribuire

Perché usarlo?

Senza un playbook, chiedere a un agente AI di "rivedere il mio codice per la sicurezza" ti restituisce una checklist superficiale. Con questi play, l'agente segue una procedura strutturata basata su OWASP — testando sistematicamente ogni classe di vulnerabilità, producendo risultati con mappature CWE, riferimenti incrociati OpenCRE, frammenti di evidenza e codice di remediation specifico.

  • Metodologia coerente — Ogni valutazione segue una procedura documentata, non un prompt ad-hoc. I risultati sono riproducibili tra esecuzioni e revisori.
  • Output strutturato e attuabile — I risultati includono severità, CWE, evidenza e passi di remediation con esempi di codice. Niente avvisi vaghi.
  • Tracciabilità tra standard — I risultati si collegano a CWE, ASVS, WSTG e NIST 800-53 tramite OpenCRE per la mappatura di conformità.
  • 18 skill di sicurezza — Dal CVE scanning delle dipendenze al prompt injection testing fino al threat modeling multi-agente. Installabili come plugin di Claude Code o utilizzabili standalone.
  • Funziona oltre Claude Code — Le skill sono plugin di Claude Code; i play sono procedure standalone che qualsiasi agente AI può seguire.

Cos'è questo

Questo non è un framework né una libreria. Non c'è codice da importare.

Ogni play è una procedura di sicurezza passo-passo con checklist, criteri decisionali e template di output. Un agente AI segue la procedura per produrre risultati coerenti e basati sull'evidenza. Pensalo come il playbook di un analista SOC — ma scritto per essere eseguito da agenti AI.

Avvio rapido

Con Claude Code (consigliato):

Passo 1 — Registra il marketplace dei plugin:

/plugin marketplace add OWASP/secure-agent-playbook

Passo 2 — Installa un set di skill:

/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

Passo 3 — Usa le skill menzionando l'attività in conversazione:

"Review this code for security issues"
"Scan my dependencies for CVEs"
"Audit this MCP server configuration"
"Test this chatbot for prompt injection"

Claude attiverà automaticamente la skill pertinente in base al contesto. Vedi il Catalogo delle skill per tutte le skill disponibili e l'Esempio di output per vedere come appaiono i risultati.

Plugin per organizzazioni — Per gli amministratori di organizzazioni Claude che installano tramite Organization Plugins:

  1. Vai alla release più recente
  2. Scarica secure-agent-playbook.zip dagli asset della release
  3. Carica lo zip in Organization settings > Plugins > Add plugin

Nota: Non usare il pulsante "Download ZIP" di GitHub — annida i file in una sottodirectory che il validatore dei plugin rifiuta. Usa sempre lo zip dell'asset della release.

Sviluppo locale — Per testare da un clone locale invece che da GitHub:

/plugin marketplace add /path/to/agent-security-playbook
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

Senza Claude Code:

Usa i play direttamente come procedure per qualsiasi agente AI o per uso manuale:

  • Indirizza il tuo agente verso un play: "Segui la procedura in plugins/ai-security-skills/plays/agent-security-audit.md"
  • Oppure usa i play come checklist per revisioni di sicurezza manuali

Catalogo delle skill

Sicurezza di codice e infrastruttura (code-security-skills)

SkillCosa faDì questoRif. OWASP
code-review-securitySecurity code review mappata a Top 10 + ASVS"Review this code for security issues"Top 10, ASVS
sca-auditCVE scanning delle dipendenze con analisi di raggiungibilità"Scan my dependencies for CVEs"A06:2021
secrets-scanRileva credenziali hardcoded e API key"Scan for hardcoded secrets"CWE-798
api-security-reviewRevisione API rispetto a OWASP API Top 10 (2023)"Review this API for security"API Top 10
web-security-reviewRevisione web app rispetto a OWASP Top 10 (2021)"Review this web app for OWASP Top 10"Top 10
mobile-code-reviewRevisione del codice sorgente nativo Android/iOS rispetto a OWASP MASVS v2.1.0"Review this mobile app for security"MASVS v2.1.0
iac-security-reviewSicurezza IaC (Terraform, K8s, CloudFormation)"Review this Terraform for security"CIS Benchmarks
securability-engineeringGenera codice intrinsecamente securable (FIASSE v1.0.4)"Generate secure code for..."FIASSE v1.0.4
securability-engineering-reviewValuta la securability del codice (punteggio SSEM 0-10)"Assess the securability of this code"FIASSE v1.0.4/SSEM
prd-securability-enhancementRafforza PRD/spec con copertura ASVS e requisiti FIASSE SSEM prima che il codice venga scritto"Harden this PRD" / "Map features to ASVS"ASVS, FIASSE v1.0.4
security-guidanceGuida ASVS auto-attivata per codice sensibile alla sicurezza(auto-attivata)ASVS 5.0

Sicurezza AI e agenti (ai-security-skills)

SkillCosa faDì questoRif. OWASP
agent-security-auditVerifica permessi degli agenti, superfici di injection, percorsi di esfiltrazione dati"Audit this agent's security"LLM Top 10
llm-risk-assessValutazione di app LLM rispetto a LLM Top 10 2025"Assess LLM risks for this app"LLM Top 10
agentic-ai-risk-assessValutazione di app agentiche rispetto a Top 10 Agentic 2026"Assess agentic AI risks"Agentic Top 10
mcp-server-reviewRevisione di sicurezza del server MCP"Review this MCP server"LLM Top 10
prompt-injection-testTest di prompt injection (Arcanum PI Taxonomy)"Test for prompt injection"LLM01
multi-agentic-threat-modelThreat modeling a 7 livelli CSA MAESTRO"Model threats for this multi-agent system"CSA MAESTRO
ai-security-verificationVerifica di applicazioni AI rispetto a OWASP AISVS (13 categorie)"Verify this AI app against AISVS"AISVS

Agenti

Gli agenti sono specialisti di sicurezza autonomi che invocano skill e producono report strutturati. Ogni agente ha un system prompt mirato, accesso agli strumenti con ambito definito e skill precaricate. Usali singolarmente o come team coordinato.

AgenteFocusSkill invocate
code-security-reviewerVulnerabilità del codice, segreti, sicurezza webcode-review-security, secrets-scan, web-security-review
dependency-auditorRischi CVE di supply chain e dipendenzesca-audit
api-security-reviewerSicurezza API rispetto a OWASP API Top 10api-security-review
mobile-security-reviewerCodice sorgente nativo Android/iOS rispetto a OWASP MASVS v2.1.0mobile-code-review
ai-security-assessorConfigurazioni di agenti, server MCP, rischi di app LLMagent-security-audit, mcp-server-review, llm-risk-assess, prompt-injection-test
security-team-leadCoordina gli specialisti, consolida il reportsecurability-engineering-review
Scarica lo strumento