Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
secure-agent-playbook — OWASP Secure Agent Playbook Project | Kitploit
Инструменты/GitHubGitHub/owasp/secure-agent-playbook
Статический анализАнализ уязвимостейАнализ КодаВеб-безопасностьТестирование на ПроникновениеБезопасность облачных средМобильная безопасностьОбнаружение СекретовРазведка угрозОбучение и ОбразованиеБезопасность APIБезопасность ИИ
14115194 дней назадПроверено Kitploit
GitHubowasp/secure-agent-playbook

secure-agent-playbook

OWASP Secure Agent Playbook Project

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Secure Agent Playbook

Открытый сборник процедур безопасности для AI-агентов. Структурированные, основанные на OWASP процедуры, которые позволяют агентам выполнять задачи по обеспечению безопасности — от проверки кода до аудита безопасности AI-агентов.

Содержание

  • Зачем это использовать?
  • Что это такое
  • Быстрый старт
  • Каталог навыков
  • Агенты
  • Пример вывода
  • Плеи
  • Архитектура
  • Фонд OWASP
  • Связанные проекты
  • Участие в разработке

Зачем это использовать?

Без сборника процедур запрос к AI-агенту «проверь мой код на безопасность» даёт поверхностный чек-лист. С этими плеями агент следует структурированной процедуре на основе OWASP — систематически проверяя каждый класс уязвимостей, формируя результаты с сопоставлением CWE, перекрёстными ссылками OpenCRE, фрагментами доказательств и конкретным кодом исправления.

  • Единообразная методология — Каждая оценка следует документированной процедуре, а не произвольному промпту. Результаты воспроизводимы между запусками и проверяющими.
  • Структурированный, применимый вывод — Результаты включают серьёзность, CWE, доказательства и шаги по исправлению с примерами кода. Никаких расплывчатых предупреждений.
  • Прослеживаемость между стандартами — Результаты связаны с CWE, ASVS, WSTG и NIST 800-53 через OpenCRE для сопоставления с требованиями соответствия.
  • 18 навыков безопасности — От сканирования зависимостей на CVE до тестирования на prompt injection и моделирования угроз для мультиагентных систем. Устанавливается как плагин Claude Code или используется автономно.
  • Работает за пределами Claude Code — Навыки — это плагины Claude Code; плеи — это автономные процедуры, которым может следовать любой AI-агент.

Что это такое

Это не фреймворк и не библиотека. Здесь нет кода для импорта.

Каждый плей — это пошаговая процедура безопасности с чек-листами, критериями принятия решений и шаблонами вывода. AI-агент следует процедуре, чтобы получить согласованные, основанные на доказательствах результаты. Представьте это как сборник процедур SOC-аналитика — но написанный для выполнения AI-агентами.

Быстрый старт

С Claude Code (рекомендуется):

Шаг 1 — Зарегистрируйте маркетплейс плагинов:

/plugin marketplace add OWASP/secure-agent-playbook

Шаг 2 — Установите набор навыков:

/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

Шаг 3 — Используйте навыки, упомянув задачу в разговоре:

"Review this code for security issues"
"Scan my dependencies for CVEs"
"Audit this MCP server configuration"
"Test this chatbot for prompt injection"

Claude автоматически активирует соответствующий навык на основе контекста. См. Каталог навыков для всех доступных навыков и Пример вывода, чтобы увидеть, как выглядят результаты.

Плагин для организации — Для администраторов организации Claude, устанавливающих через Organization Plugins:

  1. Перейдите к последнему релизу
  2. Скачайте secure-agent-playbook.zip из ресурсов релиза
  3. Загрузите zip в Organization settings > Plugins > Add plugin

Примечание: Не используйте кнопку «Download ZIP» на GitHub — она вкладывает файлы в подкаталог, который отклоняется валидатором плагинов. Всегда используйте zip из ресурсов релиза.

Локальная разработка — Чтобы протестировать из локального клона вместо GitHub:

/plugin marketplace add /path/to/agent-security-playbook
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

Без Claude Code:

Используйте плеи напрямую как процедуры для любого AI-агента или ручного применения:

  • Укажите вашему агенту на плей: «Следуй процедуре в plugins/ai-security-skills/plays/agent-security-audit.md»
  • Или используйте плеи как чек-листы для ручных проверок безопасности

Каталог навыков

Безопасность кода и инфраструктуры (code-security-skills)

НавыкЧто делаетСкажите этоСсылка OWASP
code-review-securityПроверка безопасности кода с сопоставлением Top 10 + ASVS"Review this code for security issues"Top 10, ASVS
sca-auditСканирование зависимостей на CVE с анализом достижимости"Scan my dependencies for CVEs"A06:2021
secrets-scanОбнаружение жёстко закодированных учётных данных и API-ключей"Scan for hardcoded secrets"CWE-798
api-security-reviewПроверка API на соответствие OWASP API Top 10 (2023)"Review this API for security"API Top 10
web-security-reviewПроверка веб-приложения на соответствие OWASP Top 10 (2021)"Review this web app for OWASP Top 10"Top 10
mobile-code-reviewПроверка исходного кода нативного Android/iOS на соответствие OWASP MASVS v2.1.0"Review this mobile app for security"MASVS v2.1.0
iac-security-reviewБезопасность IaC (Terraform, K8s, CloudFormation)"Review this Terraform for security"CIS Benchmarks
securability-engineeringГенерация изначально защищаемого кода (FIASSE v1.0.4)"Generate secure code for..."FIASSE v1.0.4
securability-engineering-reviewОценка защищаемости кода (оценка SSEM 0-10)"Assess the securability of this code"FIASSE v1.0.4/SSEM
prd-securability-enhancementУсиление PRD/спецификаций с покрытием ASVS и требованиями FIASSE SSEM до написания кода"Harden this PRD" / "Map features to ASVS"ASVS, FIASSE v1.0.4
security-guidanceАвтоматически запускаемое руководство ASVS для кода, чувствительного к безопасности(auto-triggered)ASVS 5.0

Безопасность AI и агентов (ai-security-skills)

НавыкЧто делаетСкажите этоСсылка OWASP
agent-security-auditАудит разрешений агента, поверхностей инъекций, путей утечки данных"Audit this agent's security"LLM Top 10
llm-risk-assessОценка LLM-приложения на соответствие LLM Top 10 2025"Assess LLM risks for this app"LLM Top 10
agentic-ai-risk-assessОценка агентного приложения на соответствие Top 10 Agentic 2026"Assess agentic AI risks"Agentic Top 10
mcp-server-reviewПроверка безопасности MCP-сервера"Review this MCP server"LLM Top 10
prompt-injection-testТестирование на prompt injection (Arcanum PI Taxonomy)"Test for prompt injection"LLM01
multi-agentic-threat-modelМоделирование угроз по 7-слойной методике CSA MAESTRO"Model threats for this multi-agent system"CSA MAESTRO
ai-security-verificationВерификация AI-приложения на соответствие OWASP AISVS (13 категорий)"Verify this AI app against AISVS"AISVS

Агенты

Агенты — это автономные специалисты по безопасности, которые вызывают навыки и формируют структурированные отчёты. Каждый агент имеет сфокусированный системный промпт, ограниченный доступ к инструментам и предзагруженные навыки. Используйте их по отдельности или как скоординированную команду.

Скачать инструмент