Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
secure-agent-playbook — OWASP セキュアエージェント プレイブック プロジェクト | Kitploit
ツール/GitHubGitHub/owasp/secure-agent-playbook
静的分析脆弱性分析コード分析ウェブセキュリティペネトレーションテストクラウドセキュリティモバイルセキュリティシークレット検出脅威インテリジェンス学習と教育APIセキュリティAIセキュリティ
14115226日前Kitploit レビュー済み
GitHubowasp/secure-agent-playbook

secure-agent-playbook

OWASP セキュアエージェント プレイブック プロジェクト

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Secure Agent Playbook

AIエージェント向けのオープンソースセキュリティプレイブック。OWASPに基づいた構造化された手順により、エージェントがコードレビューからAIエージェントのセキュリティ監査まで、セキュリティエンジニアリングタスクを実行できるようにします。

目次

  • なぜこれを使うのか?
  • これは何か
  • クイックスタート
  • スキルカタログ
  • エージェント
  • 出力例
  • プレイ
  • アーキテクチャ
  • OWASP Foundation
  • 関連プロジェクト
  • コントリビューション

なぜこれを使うのか?

プレイブックがなければ、AIエージェントに「セキュリティのためにコードをレビューして」と依頼しても、表面的なチェックリストしか得られません。これらのプレイを使えば、エージェントはOWASPに基づいた構造化された手順に従い、すべての脆弱性クラスを体系的にテストし、CWEマッピング、OpenCRE相互参照、証拠スニペット、具体的な修正コードを含む検出事項を生成します。

  • 一貫した方法論 — すべての評価は、その場限りのプロンプトではなく、文書化された手順に従います。結果は実行間およびレビュアー間で再現可能です。
  • 構造化された実行可能な出力 — 検出事項には、重大度、CWE、証拠、コード例を含む修正手順が含まれます。曖昧な警告はありません。
  • 標準間のトレーサビリティ — 検出事項はOpenCREを介してCWE、ASVS、WSTG、NIST 800-53にリンクされ、コンプライアンスマッピングを実現します。
  • 18のセキュリティスキル — 依存関係のCVEスキャンからプロンプトインジェクションテスト、マルチエージェント脅威モデリングまで。Claude Codeプラグインとしてインストールするか、スタンドアロンで使用できます。
  • Claude Code以外でも動作 — スキルはClaude Codeプラグインですが、プレイは任意のAIエージェントが従うことができるスタンドアロンの手順です。

これは何か

これはフレームワークでもライブラリでもありません。インポートするコードはありません。

各プレイは、チェックリスト、判断基準、出力テンプレートを備えたステップバイステップのセキュリティ手順です。AIエージェントはこの手順に従って、一貫した証拠ベースの検出事項を生成します。SOCアナリストのプレイブックのようなものだと考えてください — ただし、AIエージェントが実行するために書かれています。

クイックスタート

Claude Codeを使用する場合(推奨):

ステップ1 — プラグインマーケットプレイスを登録します:

/plugin marketplace add OWASP/secure-agent-playbook

ステップ2 — スキルセットをインストールします:

/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

ステップ3 — 会話の中でタスクに言及してスキルを使用します:

"Review this code for security issues"
"Scan my dependencies for CVEs"
"Audit this MCP server configuration"
"Test this chatbot for prompt injection"

Claudeはコンテキストに基づいて関連するスキルを自動的に有効化します。利用可能なすべてのスキルについてはスキルカタログを、結果がどのように表示されるかについては出力例を参照してください。

組織プラグイン — Organization Pluginsを介してインストールするClaude組織管理者向け:

  1. 最新リリースに移動します
  2. リリースアセットからsecure-agent-playbook.zipをダウンロードします
  3. Organization settings > Plugins > Add pluginでzipをアップロードします

注意: GitHubの「Download ZIP」ボタンは使用しないでください — ファイルがサブディレクトリにネストされ、プラグインバリデータが拒否します。常にリリースアセットのzipを使用してください。

ローカル開発 — GitHubの代わりにローカルクローンからテストする場合:

/plugin marketplace add /path/to/agent-security-playbook
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

Claude Codeを使用しない場合:

任意のAIエージェントまたは手動使用のための手順として、プレイを直接参照します:

  • エージェントにプレイを指定します: 「plugins/ai-security-skills/plays/agent-security-audit.mdの手順に従ってください」
  • または、手動セキュリティレビューのチェックリストとしてプレイを使用します

スキルカタログ

コードとインフラストラクチャのセキュリティ (code-security-skills)

スキル機能こう言うOWASP参照
code-review-securityTop 10 + ASVSにマッピングされたセキュリティコードレビュー"Review this code for security issues"Top 10, ASVS
sca-audit到達可能性分析を伴う依存関係CVEスキャン"Scan my dependencies for CVEs"A06:2021
secrets-scanハードコードされた認証情報とAPIキーの検出"Scan for hardcoded secrets"CWE-798
api-security-reviewOWASP API Top 10 (2023)に対するAPIレビュー"Review this API for security"API Top 10
web-security-reviewOWASP Top 10 (2021)に対するWebアプリレビュー"Review this web app for OWASP Top 10"Top 10
mobile-code-reviewOWASP MASVS v2.1.0に対するネイティブAndroid/iOSソースレビュー"Review this mobile app for security"MASVS v2.1.0
iac-security-reviewIaCセキュリティ (Terraform、K8s、CloudFormation)"Review this Terraform for security"CIS Benchmarks
securability-engineering本質的にセキュア化可能なコードの生成 (FIASSE v1.0.4)"Generate secure code for..."FIASSE v1.0.4
securability-engineering-reviewコードのセキュア化可能性の評価 (0-10 SSEMスコアリング)"Assess the securability of this code"FIASSE v1.0.4/SSEM
prd-securability-enhancementコードが書かれる前に、ASVSカバレッジとFIASSE SSEM要件でPRD/仕様を強化"Harden this PRD" / "Map features to ASVS"ASVS, FIASSE v1.0.4
security-guidanceセキュリティに敏感なコードに対する自動トリガーASVSガイダンス(自動トリガー)ASVS 5.0

AIとエージェントのセキュリティ (ai-security-skills)

スキル機能こう言うOWASP参照
agent-security-auditエージェントの権限、インジェクション面、データ持ち出し経路の監査"Audit this agent's security"LLM Top 10
llm-risk-assessLLM Top 10 2025に対するLLMアプリ評価"Assess LLM risks for this app"LLM Top 10
agentic-ai-risk-assessTop 10 Agentic 2026に対するエージェント型アプリ評価"Assess agentic AI risks"Agentic Top 10
mcp-server-reviewMCPサーバーのセキュリティレビュー"Review this MCP server"LLM Top 10
prompt-injection-testプロンプトインジェクションテスト (Arcanum PI Taxonomy)"Test for prompt injection"LLM01
multi-agentic-threat-modelCSA MAESTRO 7層脅威モデリング"Model threats for this multi-agent system"CSA MAESTRO
ai-security-verificationOWASP AISVS (13カテゴリ)に対するAIアプリケーション検証"Verify this AI app against AISVS"AISVS

エージェント

エージェントは、スキルを呼び出して構造化されたレポートを生成する自律型セキュリティスペシャリストです。各エージェントは、焦点を絞ったシステムプロンプト、スコープ設定されたツールアクセス、プリロードされたスキルを持っています。個別に、または連携チームとして使用できます。

エージェント焦点呼び出すスキル
code-security-reviewerコードの脆弱性、シークレット、Webセキュリティcode-review-security, secrets-scan, web-security-review
dependency-auditorサプライチェーンと依存関係のCVEリスクsca-audit
api-security-reviewerOWASP API Top 10に対するAPIセキュリティapi-security-review
mobile-security-reviewerOWASP MASVS v2.1.0に対するネイティブAndroid/iOSソースmobile-code-review
ai-security-assessorエージェント設定、MCPサーバー、LLMアプリのリスクagent-security-audit, mcp-server-review, llm-risk-assess, prompt-injection-test
security-team-leadスペシャリストの調整、レポートの統合securability-engineering-review

スタンドアロン使用 — 任意のエージェントを直接呼び出します:

"Use code-security-reviewer to review src/"
"Use dependency-auditor to scan this project"

チーム評価 — エージェントチームが有効な場合、チームリードはスペシャリストを並行して派遣し、検出事項を単一のレポートに統合します:

"Run a full security assessment of this project"

チームリードはターゲットのスコープを設定し、関連するスペシャリストを派遣し(焦点領域が存在しないものはスキップ)、検出事項を重複排除し、クロスドメインのリスクチェーンを特定し、templates/report.mdを使用して統合レポートを生成します。

エージェントチームにはCLAUDE_CODE_EXPERIMENTAL_AGENT_TEAMS=1が必要です。セットアップについてはClaude Codeドキュメントを参照してください。個々のエージェントはこのフラグなしで動作します。

出力例

Node.js/Expressコードベースで"Review src/auth/ for security issues"を実行すると、次のような検出事項が生成されます:

Security Code Review — src/auth/
Scope: Node.js/Express, server-side, processes user credentials
Findings: CRITICAL 1 | HIGH 2 | MEDIUM 1 | LOW 0

[CRITICAL] ユーザー検索におけるSQLインジェクション

  • CWE: CWE-89
  • OpenCRE: CRE-764-507 — インジェクション防止
  • OWASP参照: A03:2021 インジェクション
  • 場所: src/auth/login.js:42
  • 影響: 攻撃者は、細工されたidパラメータを介して、usersテーブル全体を抽出したり、認証をバイパスしたり、任意のSQLを実行したりできます
  • 証拠:
    // src/auth/login.js:42
    const user = await db.query("SELECT * FROM users WHERE id=" + req.params.id);
    
  • 修正: パラメータ化クエリを使用します:
    const user = await db.query("SELECT * FROM users WHERE id = $1", [req.params.id]);
    
  • 信頼度: HIGH

すべてのスキルは、重大度、CWE、証拠、修正コードを含む構造化された検出事項を生成します。 完全なサンプル評価レポートについてはexamples/を参照してください。

プレイ

AI/エージェントセキュリティプレイ

差別化要因 — AIエージェント時代のために専用に構築されたセキュリティ手順。ai-security-skillsプラグイン内にバンドルされています。

ツールをダウンロード