Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

피드문의개인정보© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
secure-agent-playbook — OWASP 보안 에이전트 플레이북 프로젝트 | Kitploit
도구/GitHubGitHub/owasp/secure-agent-playbook
Static AnalysisVulnerability AnalysisCode AnalysisWeb SecurityPenetration TestingCloud SecurityMobile SecuritySecret DetectionThreat IntelligenceLearning & EducationAPI SecurityAI Security
14115226일 전Kitploit 검토 완료
GitHubowasp/secure-agent-playbook

secure-agent-playbook

OWASP 보안 에이전트 플레이북 프로젝트

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Secure Agent Playbook

AI 에이전트를 위한 오픈소스 보안 플레이북입니다. 에이전트가 코드 리뷰부터 AI 에이전트 보안 감사까지 보안 엔지니어링 작업을 수행할 수 있도록 하는, OWASP에 기반한 구조화된 절차를 제공합니다.

목차

  • 왜 사용해야 하는가?
  • 이것은 무엇인가
  • 빠른 시작
  • 스킬 카탈로그
  • 에이전트
  • 출력 예시
  • 플레이
  • 아키텍처
  • OWASP 재단
  • 관련 프로젝트
  • 기여하기

왜 사용해야 하는가?

플레이북 없이 AI 에이전트에게 "내 코드를 보안 관점에서 검토해줘"라고 요청하면 표면적인 체크리스트만 받게 됩니다. 이 플레이들을 사용하면 에이전트가 OWASP에 기반한 구조화된 절차를 따르며, 모든 취약점 클래스를 체계적으로 테스트하고 CWE 매핑, OpenCRE 상호 참조, 증거 스니펫, 구체적인 수정 코드가 포함된 결과를 산출합니다.

  • 일관된 방법론 — 모든 평가가 즉흥적인 프롬프트가 아닌 문서화된 절차를 따릅니다. 결과는 실행과 검토자에 관계없이 재현 가능합니다.
  • 구조화되고 실행 가능한 출력 — 결과에는 심각도, CWE, 증거, 코드 예시가 포함된 수정 단계가 포함됩니다. 모호한 경고는 없습니다.
  • 표준 간 추적성 — 결과는 컴플라이언스 매핑을 위해 OpenCRE를 통해 CWE, ASVS, WSTG, NIST 800-53에 연결됩니다.
  • 18개의 보안 스킬 — 의존성 CVE 스캔부터 프롬프트 인젝션 테스트, 멀티 에이전트 위협 모델링까지. Claude Code 플러그인으로 설치하거나 독립적으로 사용할 수 있습니다.
  • Claude Code 외에서도 작동 — 스킬은 Claude Code 플러그인이고, 플레이는 모든 AI 에이전트가 따를 수 있는 독립 실행형 절차입니다.

이것은 무엇인가

이것은 프레임워크나 라이브러리가 아닙니다. 임포트할 코드는 없습니다.

각 플레이는 체크리스트, 판단 기준, 출력 템플릿이 포함된 단계별 보안 절차입니다. AI 에이전트는 이 절차를 따라 일관되고 증거에 기반한 결과를 산출합니다. SOC 분석가의 플레이북을 떠올려 보세요 — 다만 AI 에이전트가 실행하도록 작성된 것입니다.

빠른 시작

Claude Code 사용 시 (권장):

1단계 — 플러그인 마켓플레이스를 등록합니다:

/plugin marketplace add OWASP/secure-agent-playbook

2단계 — 스킬 세트를 설치합니다:

/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

3단계 — 대화에서 작업을 언급하여 스킬을 사용합니다:

"Review this code for security issues"
"Scan my dependencies for CVEs"
"Audit this MCP server configuration"
"Test this chatbot for prompt injection"

Claude는 컨텍스트에 따라 관련 스킬을 자동으로 활성화합니다. 사용 가능한 모든 스킬은 스킬 카탈로그를, 결과가 어떻게 보이는지는 출력 예시를 참조하세요.

조직 플러그인 — Organization Plugins를 통해 설치하는 Claude 조직 관리자용:

  1. 최신 릴리스로 이동합니다
  2. 릴리스 에셋에서 secure-agent-playbook.zip을 다운로드합니다
  3. Organization settings > Plugins > Add plugin에서 zip을 업로드합니다

참고: GitHub의 "Download ZIP" 버튼을 사용하지 마세요 — 이 버튼은 플러그인 검증기가 거부하는 하위 디렉터리에 파일을 중첩시킵니다. 항상 릴리스 에셋 zip을 사용하세요.

로컬 개발 — GitHub 대신 로컬 클론에서 테스트하려면:

/plugin marketplace add /path/to/agent-security-playbook
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

Claude Code 없이:

모든 AI 에이전트 또는 수동 사용을 위한 절차로 플레이를 직접 참조하세요:

  • 에이전트에게 플레이를 지정하세요: "Follow the procedure in plugins/ai-security-skills/plays/agent-security-audit.md"
  • 또는 수동 보안 검토를 위한 체크리스트로 플레이를 사용하세요

스킬 카탈로그

코드 및 인프라 보안 (code-security-skills)

스킬수행하는 작업이렇게 말하세요OWASP 참조
code-review-securityTop 10 + ASVS에 매핑된 보안 코드 리뷰"Review this code for security issues"Top 10, ASVS
sca-audit도달 가능성 분석을 포함한 의존성 CVE 스캔"Scan my dependencies for CVEs"A06:2021
secrets-scan하드코딩된 자격 증명 및 API 키 탐지"Scan for hardcoded secrets"CWE-798
api-security-reviewOWASP API Top 10 (2023)에 대한 API 리뷰"Review this API for security"API Top 10
web-security-reviewOWASP Top 10 (2021)에 대한 웹 앱 리뷰"Review this web app for OWASP Top 10"Top 10
mobile-code-reviewOWASP MASVS v2.1.0에 대한 네이티브 Android/iOS 소스 리뷰"Review this mobile app for security"MASVS v2.1.0
iac-security-reviewIaC 보안 (Terraform, K8s, CloudFormation)"Review this Terraform for security"CIS Benchmarks
securability-engineering본질적으로 보안 가능한 코드 생성 (FIASSE v1.0.4)"Generate secure code for..."FIASSE v1.0.4
securability-engineering-review코드 보안 가능성 평가 (0-10 SSEM 점수)"Assess the securability of this code"FIASSE v1.0.4/SSEM
prd-securability-enhancement코드 작성 전 ASVS 커버리지 및 FIASSE SSEM 요구사항으로 PRD/스펙 강화"Harden this PRD" / "Map features to ASVS"ASVS, FIASSE v1.0.4
security-guidance보안에 민감한 코드에 대한 자동 트리거 ASVS 가이던스(자동 트리거)ASVS 5.0

AI 및 에이전트 보안 (ai-security-skills)

스킬수행하는 작업이렇게 말하세요OWASP 참조
agent-security-audit에이전트 권한, 인젝션 표면, 데이터 유출 경로 감사"Audit this agent's security"LLM Top 10
llm-risk-assessLLM Top 10 2025에 대한 LLM 앱 평가"Assess LLM risks for this app"LLM Top 10
agentic-ai-risk-assessTop 10 Agentic 2026에 대한 에이전틱 앱 평가"Assess agentic AI risks"Agentic Top 10
mcp-server-reviewMCP 서버 보안 리뷰"Review this MCP server"LLM Top 10
prompt-injection-test프롬프트 인젝션 테스트 (Arcanum PI Taxonomy)"Test for prompt injection"LLM01
multi-agentic-threat-modelCSA MAESTRO 7계층 위협 모델링"Model threats for this multi-agent system"CSA MAESTRO
ai-security-verificationOWASP AISVS (13개 카테고리)에 대한 AI 애플리케이션 검증"Verify this AI app against AISVS"AISVS

에이전트

에이전트는 스킬을 호출하고 구조화된 보고서를 생성하는 자율 보안 전문가입니다. 각 에이전트는 집중된 시스템 프롬프트, 범위가 지정된 도구 접근 권한, 사전 로드된 스킬을 갖추고 있습니다. 개별적으로 또는 조정된 팀으로 사용하세요.

에이전트초점호출하는 스킬
code-security-reviewer코드 취약점, 시크릿, 웹 보안code-review-security, secrets-scan, web-security-review
dependency-auditor공급망 및 의존성 CVE 위험sca-audit
api-security-reviewerOWASP API Top 10에 대한 API 보안api-security-review
mobile-security-reviewerOWASP MASVS v2.1.0에 대한 네이티브 Android/iOS 소스mobile-code-review
ai-security-assessor에이전트 구성, MCP 서버, LLM 앱 위험agent-security-audit, mcp-server-review, llm-risk-assess, prompt-injection-test
security-team-lead전문가 조정, 보고서 통합securability-engineering-review

독립 실행형 사용 — 모든 에이전트를 직접 호출:

"Use code-security-reviewer to review src/"
"Use dependency-auditor to scan this project"

팀 평가 — 에이전트 팀이 활성화된 경우, 팀 리드가 전문가를 병렬로 파견하고 결과를 단일 보고서로 통합합니다:

"Run a full security assessment of this project"

팀 리드는 대상을 범위 지정하고, 관련 전문가를 파견하며(초점 영역이 존재하지 않는 전문가는 건너뜀), 결과를 중복 제거하고, 도메인 간 위험 체인을 식별하며, templates/report.md를 사용하여 통합 보고서를 생성합니다.

에이전트 팀은 CLAUDE_CODE_EXPERIMENTAL_AGENT_TEAMS=1이 필요합니다. 설정은 Claude Code 문서를 참조하세요. 개별 에이전트는 이 플래그 없이 작동합니다.

출력 예시

Node.js/Express 코드베이스에서 "Review src/auth/ for security issues"를 실행하면 다음과 같은 결과가 생성됩니다:

Security Code Review — src/auth/
Scope: Node.js/Express, server-side, processes user credentials
Findings: CRITICAL 1 | HIGH 2 | MEDIUM 1 | LOW 0

[CRITICAL] 사용자 조회의 SQL 인젝션

  • CWE: CWE-89
  • OpenCRE: CRE-764-507 — 인젝션 방지
  • OWASP 참조: A03:2021 인젝션
  • 위치: src/auth/login.js:42
  • 영향: 공격자가 전체 users 테이블을 추출하거나, 인증을 우회하거나, 조작된 id 파라미터를 통해 임의의 SQL을 실행할 수 있음
  • 증거:
    // src/auth/login.js:42
    const user = await db.query("SELECT * FROM users WHERE id=" + req.params.id);
    
  • 수정: 파라미터화된 쿼리 사용:
    const user = await db.query("SELECT * FROM users WHERE id = $1", [req.params.id]);
    
  • 신뢰도: HIGH

모든 스킬은 심각도, CWE, 증거, 수정 코드가 포함된 구조화된 결과를 생성합니다. 전체 샘플 평가 보고서는 examples/를 참조하세요.

플레이

AI/에이전트 보안 플레이

차별화 요소 — AI 에이전트 시대를 위해 특별히 제작된 보안 절차입니다. ai-security-skills 플러그인 내에 번들로 제공됩니다.

도구 다운로드