OWASP Secure Agent Playbook Project
Открытый сборник процедур безопасности для AI-агентов. Структурированные, основанные на OWASP процедуры, которые позволяют агентам выполнять задачи по обеспечению безопасности — от проверки кода до аудита безопасности AI-агентов.
Без сборника процедур запрос к AI-агенту «проверь мой код на безопасность» даёт поверхностный чек-лист. С этими плеями агент следует структурированной процедуре на основе OWASP — систематически проверяя каждый класс уязвимостей, формируя результаты с сопоставлением CWE, перекрёстными ссылками OpenCRE, фрагментами доказательств и конкретным кодом исправления.
Это не фреймворк и не библиотека. Здесь нет кода для импорта.
Каждый плей — это пошаговая процедура безопасности с чек-листами, критериями принятия решений и шаблонами вывода. AI-агент следует процедуре, чтобы получить согласованные, основанные на доказательствах результаты. Представьте это как сборник процедур SOC-аналитика — но написанный для выполнения AI-агентами.
С Claude Code (рекомендуется):
Шаг 1 — Зарегистрируйте маркетплейс плагинов:
/plugin marketplace add OWASP/secure-agent-playbook
Шаг 2 — Установите набор навыков:
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook
Шаг 3 — Используйте навыки, упомянув задачу в разговоре:
"Review this code for security issues"
"Scan my dependencies for CVEs"
"Audit this MCP server configuration"
"Test this chatbot for prompt injection"
Claude автоматически активирует соответствующий навык на основе контекста. См. Каталог навыков для всех доступных навыков и Пример вывода, чтобы увидеть, как выглядят результаты.
Плагин для организации — Для администраторов организации Claude, устанавливающих через Organization Plugins:
secure-agent-playbook.zip из ресурсов релизаПримечание: Не используйте кнопку «Download ZIP» на GitHub — она вкладывает файлы в подкаталог, который отклоняется валидатором плагинов. Всегда используйте zip из ресурсов релиза.
Локальная разработка — Чтобы протестировать из локального клона вместо GitHub:
/plugin marketplace add /path/to/agent-security-playbook
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook
Без Claude Code:
Используйте плеи напрямую как процедуры для любого AI-агента или ручного применения:
plugins/ai-security-skills/plays/agent-security-audit.md»code-security-skills)| Навык | Что делает | Скажите это | Ссылка OWASP |
|---|---|---|---|
code-review-security | Проверка безопасности кода с сопоставлением Top 10 + ASVS | "Review this code for security issues" | Top 10, ASVS |
sca-audit | Сканирование зависимостей на CVE с анализом достижимости | "Scan my dependencies for CVEs" | A06:2021 |
secrets-scan | Обнаружение жёстко закодированных учётных данных и API-ключей | "Scan for hardcoded secrets" | CWE-798 |
api-security-review | Проверка API на соответствие OWASP API Top 10 (2023) | "Review this API for security" | API Top 10 |
web-security-review | Проверка веб-приложения на соответствие OWASP Top 10 (2021) | "Review this web app for OWASP Top 10" | Top 10 |
mobile-code-review | Проверка исходного кода нативного Android/iOS на соответствие OWASP MASVS v2.1.0 | "Review this mobile app for security" | MASVS v2.1.0 |
iac-security-review | Безопасность IaC (Terraform, K8s, CloudFormation) | "Review this Terraform for security" | CIS Benchmarks |
securability-engineering | Генерация изначально защищаемого кода (FIASSE v1.0.4) | "Generate secure code for..." | FIASSE v1.0.4 |
securability-engineering-review | Оценка защищаемости кода (оценка SSEM 0-10) | "Assess the securability of this code" | FIASSE v1.0.4/SSEM |
prd-securability-enhancement | Усиление PRD/спецификаций с покрытием ASVS и требованиями FIASSE SSEM до написания кода | "Harden this PRD" / "Map features to ASVS" | ASVS, FIASSE v1.0.4 |
security-guidance | Автоматически запускаемое руководство ASVS для кода, чувствительного к безопасности | (auto-triggered) | ASVS 5.0 |
ai-security-skills)| Навык | Что делает | Скажите это | Ссылка OWASP |
|---|---|---|---|
agent-security-audit | Аудит разрешений агента, поверхностей инъекций, путей утечки данных | "Audit this agent's security" | LLM Top 10 |
llm-risk-assess | Оценка LLM-приложения на соответствие LLM Top 10 2025 | "Assess LLM risks for this app" | LLM Top 10 |
agentic-ai-risk-assess | Оценка агентного приложения на соответствие Top 10 Agentic 2026 | "Assess agentic AI risks" | Agentic Top 10 |
mcp-server-review | Проверка безопасности MCP-сервера | "Review this MCP server" | LLM Top 10 |
prompt-injection-test | Тестирование на prompt injection (Arcanum PI Taxonomy) | "Test for prompt injection" | LLM01 |
multi-agentic-threat-model | Моделирование угроз по 7-слойной методике CSA MAESTRO | "Model threats for this multi-agent system" | CSA MAESTRO |
ai-security-verification | Верификация AI-приложения на соответствие OWASP AISVS (13 категорий) | "Verify this AI app against AISVS" | AISVS |
Агенты — это автономные специалисты по безопасности, которые вызывают навыки и формируют структурированные отчёты. Каждый агент имеет сфокусированный системный промпт, ограниченный доступ к инструментам и предзагруженные навыки. Используйте их по отдельности или как скоординированную команду.