Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
secure-agent-playbook — OWASP セキュアエージェント プレイブック プロジェクト | Kitploit
ツール/GitHubGitHub/owasp/secure-agent-playbook
静的分析脆弱性分析コード分析ウェブセキュリティペネトレーションテストクラウドセキュリティモバイルセキュリティシークレット検出脅威インテリジェンス学習と教育APIセキュリティAIセキュリティ
141152ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHub
owasp/secure-agent-playbook

secure-agent-playbook

OWASP セキュアエージェント プレイブック プロジェクト

リポジトリを見る

セキュアエージェントプレイブック

AIエージェント向けのオープンソースセキュリティプレイブック。構造化され、OWASPに基づいた手順により、エージェントがコードレビューからAIエージェントセキュリティ監査までセキュリティエンジニアリングタスクを実行できるようにします。

目次

  • なぜこれを使うのか?
  • これが何か
  • クイックスタート
  • スキルカタログ
  • エージェント
  • 出力例
  • プレイ
  • アーキテクチャ
  • OWASP財団
  • 関連プロジェクト
  • 貢献

なぜこれを使うのか?

プレイブックがないと、AIエージェントに「コードのセキュリティをレビューして」と頼んでも、表面的なチェックリストしか返ってきません。これらのプレイを使えば、エージェントは構造化されたOWASP準拠の手順に従い、すべての脆弱性クラスを体系的にテストし、CWEマッピング、OpenCRE相互参照、証拠スニペット、具体的な修正コードを含む結果を生成します。

  • 一貫した方法論 — 各評価は文書化された手順に従い、アドホックなプロンプトではありません。結果は実行やレビュアー間で再現可能です。
  • 構造化された実用的な出力 — 結果には重大度、CWE、証拠、コード例を含む修正手順が含まれます。漠然とした警告はありません。
  • 標準間のトレーサビリティ — 結果はOpenCREを介してCWE、ASVS、WSTG、NIST 800-53にリンクし、コンプライアンスマッピングを実現します。
  • 17のセキュリティスキル — 依存関係CVEスキャンからプロンプトインジェクションテスト、マルチエージェント脅威モデリングまで。Claude Codeプラグインとしてインストールするか、スタンドアロンで使用できます。
  • Claude Codeを超えて動作 — スキルはClaude Codeプラグインです。プレイは任意のAIエージェントが従えるスタンドアロン手順です。

これが何か

これはフレームワークでもライブラリでもありません。インポートするコードはありません。

各プレイは、チェックリスト、判断基準、出力テンプレートを備えたステップバイステップのセキュリティ手順です。AIエージェントが手順に従って、一貫性のあるエビデンスベースの結果を生成します。SOCアナリストのプレイブックと同様に考えてください。ただし、AIエージェントが実行するために書かれています。

クイックスタート

Claude Codeを使用する場合(推奨):

ステップ1 — プラグインマーケットプレイスを登録:

root@kitploit:~
/plugin marketplace add OWASP/secure-agent-playbook

ステップ2 — スキルセットをインストール:

root@kitploit:~
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

ステップ3 — 会話の中でタスクに言及してスキルを使用:

root@kitploit:~
"Review this code for security issues"
"Scan my dependencies for CVEs"
"Audit this MCP server configuration"
"Test this chatbot for prompt injection"

Claudeはコンテキストに基づいて関連スキルを自動的に有効化します。利用可能なすべてのスキルについてはスキルカタログを、結果の例については出力例を参照してください。

組織プラグイン — Organization Pluginsを介してインストールするClaude組織管理者向け:

  1. 最新リリースにアクセス
  2. リリースアセットからsecure-agent-playbook.zipをダウンロード
  3. 組織設定 > プラグイン > プラグインを追加でzipをアップロード

注: GitHubの「Download ZIP」ボタンは使用しないでください。ファイルがサブディレクトリにネストされ、プラグインバリデーターが拒否します。常にリリースアセットのzipを使用してください。

ローカル開発 — GitHubではなくローカルクローンからテストする場合:

root@kitploit:~
/plugin marketplace add /path/to/agent-security-playbook
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

Claude Codeを使用しない場合:

プレイを任意のAIエージェントまたは手動使用の手順として直接参照:

  • エージェントをプレイに向ける:「plugins/ai-security-skills/plays/agent-security-audit.mdの手順に従ってください」
  • または、手動セキュリティレビューのチェックリストとしてプレイを使用

スキルカタログ

コード&インフラストラクチャセキュリティ(code-security-skills)

AI&エージェントセキュリティ(ai-security-skills)

エージェント

エージェントは自律型セキュリティスペシャリストで、スキルを呼び出し構造化レポートを生成します。各エージェントには焦点を絞ったシステムプロンプト、スコープされたツールアクセス、事前ロードされたスキルがあります。個別に使用することも、協調チームとして使用することもできます。

スタンドアロン使用 — 任意のエージェントを直接呼び出し:

root@kitploit:~
"code-security-reviewerを使ってsrc/をレビューして"
"dependency-auditorを使ってこのプロジェクトをスキャンして"

チーム評価 — エージェントチームを有効にすると、チームリーダーが並行してスペシャリストを派遣し、発見事項を統合して単一のレポートにまとめます:

root@kitploit:~
"このプロジェクトの完全なセキュリティ評価を実行して"

チームリーダーは対象範囲を決定し、関連スペシャリストを派遣し(焦点領域が存在しない場合はスキップ)、発見事項の重複排除、クロスドメインリスクチェーンの特定、templates/report.mdを使用した統合レポートを生成します。

エージェントチームにはCLAUDE_CODE_EXPERIMENTAL_AGENT_TEAMS=1が必要です。セットアップについてはClaude Codeドキュメントを参照してください。個々のエージェントはこのフラグなしで動作します。

出力例

Node.js/Expressコードベースに対して"Review src/auth/ for security issues"を実行すると、次のような結果が生成されます:

root@kitploit:~
Security Code Review — src/auth/
Scope: Node.js/Express, server-side, processes user credentials
Findings: CRITICAL 1 | HIGH 2 | MEDIUM 1 | LOW 0

[CRITICAL] ユーザー検索におけるSQLインジェクション

  • CWE: CWE-89
  • OpenCRE: CRE-764-507 — インジェクション防止
  • OWASP Ref: A03:2021 インジェクション
  • 場所: src/auth/login.js:42
  • 影響: 攻撃者はユーザーテーブル全体を抽出し、認証をバイパスし、細工されたidパラメータを介して任意のSQLを実行できます
  • 証拠:
    root@kitploit:~
    // src/auth/login.js:42
    const user = await db.query("SELECT * FROM users WHERE id=" + req.params.id);
    
  • 修正方法: パラメータ化クエリを使用:
    root@kitploit:~
    const user = await db.query("SELECT * FROM users WHERE id = $1", [req.params.id]);
    
  • 信頼度: HIGH

すべてのスキルは、重大度、CWE、証拠、修正コードを含む構造化された結果を生成します。 完全なサンプル評価レポートについてはexamples/を参照してください。

プレイ

AI/エージェントセキュリティプレイ

差別化要因 — AIエージェント時代向けに特別に設計されたセキュリティ手順。ai-security-skillsプラグインにバンドルされています。

コード&依存関係分析プレイ

あらゆるコードベースに即時の実用的価値。code-security-skillsプラグインにバンドルされています。

計画中

  • Tier 2: 脅威モデリング、ASVS検証、インフラストラクチャ強化
  • Tier 3: WSTGテストチェックリスト、DASTオーケストレーション、攻撃面マッピング
  • Tier 5: SAMM成熟度評価、コンプライアンスマッピング、集計レポート

アーキテクチャ

3層設計 — すべての層はプラグインソースフォルダ内に存在し、マーケットプレイスインストール時にスキルが必要とするすべてをバンドルします:

  • plugins/<name>/agents/ — 焦点を絞ったシステムプロンプトを持つ自律型セキュリティスペシャリスト。各プラグイン内に配置。各エージェントは1つ以上のスキルを呼び出し、隔離されたコンテキストで動作し、構造化レポートを生成します。単独または協調チームとして動作可能。
  • plugins/<name>/skills/ — Agent Skills仕様に従った自己完結型のSKILL.mdファイル。plugins/code-security-skills/とplugins/ai-security-skills/を介して配信、.claude-plugin/marketplace.jsonを介してマーケットプレイスに登録。各スキルは手順を要約し、同じプラグイン内の対応するプレイを参照します。
  • plugins/<name>/plays/ — 詳細なチェックリスト、テーブル、判断基準、例を含む完全な参照手順。スキルはこれらを参照して包括的にカバーします。
  • plugins/<name>/templates/ および plugins/<name>/data/ — 出力テンプレート(finding.md、report.md)とスキルが実行時にロードするOWASP参照データセット(FIASSE v1.0.4、ASVS v5.0、セキュアコードプロンプト)。

エージェントがオーケストレーションし、スキルが実行し、プレイが完全な手順を提供します。コントリビューターはプレイを編集します。つまり、プレイブックは任意のAIエージェントで動作し(プレイを指し示すだけ)、Claude Codeユーザーはエージェントとスキルを備えたプラグインベースのインストールを利用できます。

OWASP財団

すべてのプレイはOWASP標準とデータセットを参照しています:

  • OWASP Top 10 — Webアプリケーションリスク
  • OWASP API Security Top 10 — API固有のリスク
  • OWASP Top 10 for LLM Applications — AI/LLMリスク
  • OWASP Agentic Security Initiative — 自律エージェントリスク(Agentic Applications向けTop 10)
  • OWASP ASVS — セキュリティ検証要件
  • OWASP MASVS — モバイルアプリケーションセキュリティ検証標準
  • OWASP AISVS — AIセキュリティ検証標準
  • OWASP WSTG — テスト方法論
  • OWASP SAMM — セキュリティプログラム成熟度モデル
  • OWASP Cheat Sheet Series — 開発者セキュリティガイダンス
  • OWASP FIASSE — Framework for Inherently Adaptive and Securable Engineering(v1.0.4)

関連プロジェクト

貢献

詳細なガイドラインについてはCONTRIBUTING.mdを参照してください。

新しいプレイは以下を満たす必要があります:

  • 明確に定義された1つのセキュリティタスクを解決する
  • 明確なトリガー条件を含める(このプレイはいつ実行すべきか?)
  • チェックポイントを含む構造化手順に従う
  • プラグイン内のtemplates/finding.md形式を使用して結果を生成する
  • 該当する場合はOWASP標準を参照する
  • 検出の再実装よりも既存ツール(semgrep、trivy、osv-scanner、trufflehog)を優先する
  • マーケットプレイスインストール時に同梱されるよう、適切なプラグインのplays/フォルダ内に配置する

ライセンス

Creative Commons Attribution 4.0 International(CC-BY-4.0)の下でライセンスされています。アップストリームのOWASPプロジェクトコンテンツの帰属についてはTHIRD_PARTY_NOTICES.mdを参照してください。

ツールをダウンロード
スキル機能こう言うOWASP参照
code-review-securityTop 10 + ASVSにマッピングされたセキュリティコードレビュー"このコードをセキュリティ問題についてレビューして"Top 10、ASVS
sca-audit到達可能性分析を伴う依存関係CVEスキャン"依存関係のCVEをスキャンして"A06:2021
secrets-scanハードコードされた認証情報とAPIキーを検出"ハードコードされたシークレットをスキャンして"CWE-798
api-security-reviewOWASP API Top 10(2023)に対するAPIレビュー"このAPIのセキュリティをレビューして"API Top 10
web-security-reviewOWASP Top 10(2021)に対するWebアプリレビュー"このWebアプリをOWASP Top 10でレビューして"Top 10
mobile-code-reviewOWASP MASVS v2.1.0に対するネイティブAndroid/iOSソースレビュー"このモバイルアプリのセキュリティをレビューして"MASVS v2.1.0
iac-security-reviewIaCセキュリティ(Terraform、K8s、CloudFormation)"このTerraformのセキュリティをレビューして"CIS Benchmarks
securability-engineering本質的にセキュアなコードを生成(FIASSE v1.0.4)"~のセキュアなコードを生成して"FIASSE v1.0.4
securability-engineering-reviewコードのセキュリティ可能性を評価(0-10 SSEMスコア)"このコードのセキュリティ可能性を評価して"FIASSE v1.0.4/SSEM
prd-securability-enhancementコード作成前にASVSカバレッジとFIASSE SSEM要件でPRD/仕様書を強化"このPRDを強化して" / "機能をASVSにマッピングして"ASVS、FIASSE v1.0.4
security-guidanceセキュリティ感受性コードに対する自動トリガーASVSガイダンス(自動トリガー)ASVS 5.0
スキル機能こう言うOWASP参照
agent-security-auditエージェントの権限、インジェクション面、データ流出経路を監査"このエージェントのセキュリティを監査して"LLM Top 10
llm-risk-assessLLM Top 10 2025に対するLLMアプリ評価"このアプリのLLMリスクを評価して"LLM Top 10
agentic-ai-risk-assessTop 10 Agentic 2026に対するエージェンティックアプリ評価"エージェンティックAIリスクを評価して"Agentic Top 10
mcp-server-reviewMCPサーバーセキュリティレビュー"このMCPサーバーをレビューして"LLM Top 10
prompt-injection-testプロンプトインジェクションテスト(Arcanum PI分類法)"プロンプトインジェクションをテストして"LLM01
multi-agentic-threat-modelCSA MAESTRO 7層脅威モデリング"このマルチエージェントシステムの脅威をモデル化して"CSA MAESTRO
エージェント焦点呼び出されるスキル
code-security-reviewerコード脆弱性、シークレット、Webセキュリティcode-review-security、secrets-scan、web-security-review
dependency-auditorサプライチェーンと依存関係のCVEリスクsca-audit
api-security-reviewerOWASP API Top 10に対するAPIセキュリティapi-security-review
mobile-security-reviewerOWASP MASVS v2.1.0に対するネイティブAndroid/iOSソースmobile-code-review
ai-security-assessorエージェント設定、MCPサーバー、LLMアプリリスクagent-security-audit、mcp-server-review、llm-risk-assess、prompt-injection-test
security-team-leadスペシャリストを調整し、レポートを統合securability-engineering-review
プレイ機能
agent-security-auditエージェント権限、プロンプトインジェクション面、データ流出経路、ガードレールを監査
agentic-ai-risk-assessOWASP Top 10 for Agentic Applications 2026に対するエージェンティックAIアプリケーションを評価
ai-security-verificationOWASP AI Security Verification Standard (AISVS)に対するAI駆動アプリケーションを検証
llm-risk-assessOWASP Top 10 for LLM Applicationsに対するLLMアプリケーションを評価
mcp-server-review過剰権限付与、インジェクション、データ露出についてMCPサーバー実装をレビュー
multi-agentic-threat-modelCSA MAESTRO 7層フレームワークとOWASP Multi-Agentic System Guide v1.0を使用してマルチエージェントシステムを脅威モデル化
prompt-injection-testingLLMアプリを18の攻撃手法、20の回避技術、13の意図に対してテスト
プレイ機能
sca-audit到達可能性分析を伴う既知のCVEについて依存関係をスキャン
code-review-securityOWASP Top 10およびASVSにマッピングされた体系的なセキュリティコードレビュー
secrets-scanハードコードされた認証情報、APIキー、トークンを検出
api-security-reviewOWASP API Security Top 10に対するAPIのレビュー
owasp-top10-web-reviewOWASP Top 10 (2021)に対するWebアプリケーションレビュー
mobile-code-reviewOWASP MASVS v2.1.0に対するネイティブAndroid/iOSソースコードレビュー
iac-security-reviewCISベンチマークとクラウドセキュリティベストプラクティスに対するTerraform、Kubernetes、CloudFormationのレビュー
securability-engineering-reviewFIASSE v1.0.4/SSEMセキュア属性(保守性、信頼性、信頼性、透明性)に対するコード評価
プロジェクト関係
OWASP Agent Skills ProjectAIコーディングエージェント向けのプロアクティブなASVS 5.0ガイダンス — エージェントがセキュアなコードを書くのを支援します。彼らのASVS参照データをplugins/code-security-skills/data/asvs/で使用しています。補完的:彼らはコード生成をガイドし、私たちは既存コードの脆弱性を発見します。
Securability Engineering仕様ファイル分析と生成制約(ベンチマークおよび調整済み)を介した、さまざまなAIコード生成ツール向けのセキュアなコード生成(OWASP FIASSE)とセキュアコード要件(ASVS)。
Arcanum PI TaxonomyJason Haddixによるプロンプトインジェクション攻撃分類。私たちのprompt-injection-testingプレイはこの分類法に基づいています。CC BY 4.0。
OpenCRE標準間要件マッピング(CWE、ASVS、WSTG、NIST 800-53)。発見事項でOpenCREリンクを使用し、マルチフレームワークのトレーサビリティを実現しています。