Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
secure-agent-playbook — OWASP Secure Agent Playbook Project | Kitploit
Инструменты/GitHubGitHub/owasp/secure-agent-playbook
Static AnalysisVulnerability AnalysisCode AnalysisWeb SecurityPenetration TestingCloud SecurityMobile SecuritySecret DetectionThreat IntelligenceLearning & EducationAPI SecurityAI Security
141152 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHubowasp/secure-agent-playbook

secure-agent-playbook

OWASP Secure Agent Playbook Project

Репозиторий

Плейбук безопасного агента

Открытый плейбук безопасности для AI-агентов. Структурированные процедуры на основе OWASP, позволяющие агентам выполнять задачи по безопасности — от анализа кода до аудита безопасности AI-агентов.

Содержание

  • Зачем это нужно?
  • Что это такое
  • Быстрый старт
  • Каталог навыков
  • Агенты
  • Пример вывода
  • Плейбуки
  • Архитектура
  • Фонд OWASP
  • Связанные проекты
  • Участие в разработке

Зачем это нужно?

Без плейбука просьба к AI-агенту «проверить мой код на безопасность» даст поверхностный контрольный список. С этими плейбуками агент следует структурированной процедуре на основе OWASP — систематически проверяя каждый класс уязвимостей, формируя результаты с привязкой к CWE, перекрёстными ссылками OpenCRE, фрагментами доказательств и конкретным кодом для исправления.

  • Последовательная методология — Каждая оценка следует задокументированной процедуре, а не ad-hoc запросам. Результаты воспроизводимы между запусками и проверяющими.
  • Структурированный, применимый результат — Результаты включают степень серьёзности, CWE, доказательства и шаги по устранению с примерами кода. Нет расплывчатых предупреждений.
  • Межстандартная прослеживаемость — Результаты ссылаются на CWE, ASVS, WSTG и NIST 800-53 через OpenCRE для картирования соответствия.
  • 17 навыков безопасности — От сканирования CVE зависимостей до тестирования на внедрение промптов и моделирования угроз для нескольких агентов. Установка в качестве плагина Claude Code или использование отдельно.
  • Работает не только с Claude Code — Навыки являются плагинами Claude Code; плейбуки — это отдельные процедуры, которым может следовать любой AI-агент.

Что это такое

Это не фреймворк и не библиотека. Здесь нет кода для импорта.

Каждый плейбук — это пошаговая процедура безопасности с контрольными списками, критериями принятия решений и шаблонами вывода. AI-агент следует процедуре, чтобы получать последовательные, обоснованные результаты. Думайте об этом как о плейбуке аналитика SOC — но написанном для выполнения AI-агентами.

Быстрый старт

С Claude Code (рекомендуется):

Шаг 1 — Зарегистрируйте маркетплейс плагинов:

root@kitploit:~
/plugin marketplace add OWASP/secure-agent-playbook

Шаг 2 — Установите набор навыков:

root@kitploit:~
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

Шаг 3 — Используйте навыки, упоминая задачу в разговоре:

root@kitploit:~
«Проверь этот код на проблемы безопасности»
«Просканируй мои зависимости на CVE»
«Проверь конфигурацию этого MCP-сервера»
«Протестируй этот чат-бот на внедрение промптов»

Claude автоматически активирует соответствующий навык в зависимости от контекста. См. Каталог навыков для всех доступных навыков и Пример вывода для того, как выглядят результаты.

Организационный плагин — Для администраторов организации Claude, устанавливающих через Организационные плагины:

  1. Перейдите на последний релиз
  2. Скачайте secure-agent-playbook.zip из вложений релиза
  3. Загрузите zip в разделе Настройки организации > Плагины > Добавить плагин

Примечание: Не используйте кнопку GitHub «Download ZIP» — она вкладывает файлы в подкаталог, который отклоняется валидатором плагинов. Всегда используйте zip из вложений релиза.

Локальная разработка — Для тестирования из локальной копии вместо GitHub:

root@kitploit:~
/plugin marketplace add /path/to/agent-security-playbook
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

Без Claude Code:

Используйте плейбуки напрямую как процедуры для любого AI-агента или вручную:

  • Укажите агенту на плейбук: «Следуй процедуре в plugins/ai-security-skills/plays/agent-security-audit.md»
  • Или используйте плейбуки как контрольные списки для ручных проверок безопасности

Каталог навыков

Безопасность кода и инфраструктуры (code-security-skills)

Безопасность ИИ и агентов (ai-security-skills)

Агенты

Агенты — это автономные специалисты по безопасности, которые вызывают навыки и формируют структурированные отчёты. Каждый агент имеет сфокусированный системный запрос, ограниченный доступ к инструментам и предварительно загруженные навыки. Используйте их по отдельности или в составе скоординированной команды.

Самостоятельное использование — вызовите любого агента напрямую:

root@kitploit:~
"Use code-security-reviewer to review src/"
"Use dependency-auditor to scan this project"

Командная оценка — при включённых командах агентов руководитель команды распределяет специалистов параллельно и объединяет результаты в единый отчёт:

root@kitploit:~
"Run a full security assessment of this project"

Руководитель команды определяет область цели, назначает соответствующих специалистов (пропуская тех, чья область отсутствует), удаляет дубликаты результатов, выявляет межпредметные цепочки рисков и формирует единый отчёт с помощью templates/report.md.

Команды агентов требуют CLAUDE_CODE_EXPERIMENTAL_AGENT_TEAMS=1. См. документацию Claude Code для настройки. Отдельные агенты работают без этого флага.

Пример вывода

Запуск «Проверь src/auth/ на проблемы безопасности» на кодовой базе Node.js/Express даёт такие результаты:

root@kitploit:~
Security Code Review — src/auth/
Scope: Node.js/Express, server-side, processes user credentials
Findings: CRITICAL 1 | HIGH 2 | MEDIUM 1 | LOW 0

[КРИТИЧЕСКИЙ] SQL-инъекция в поиске пользователя

  • CWE: CWE-89
  • OpenCRE: CRE-764-507 — Предотвращение инъекций
  • Ссылка OWASP: A03:2021 Injection
  • Местоположение: src/auth/login.js:42
  • Воздействие: Злоумышленник может извлечь всю таблицу пользователей, обойти аутентификацию или выполнить произвольный SQL через подготовленный параметр id
  • Доказательство:
    root@kitploit:~
    // src/auth/login.js:42
    const user = await db.query("SELECT * FROM users WHERE id=" + req.params.id);
    
  • Исправление: Используйте параметризованные запросы:
    root@kitploit:~
    const user = await db.query("SELECT * FROM users WHERE id = $1", [req.params.id]);
    
  • Уверенность: ВЫСОКАЯ

Каждый навык даёт структурированные результаты с серьёзностью, CWE, доказательствами и кодом исправления. См. examples/ для полных примеров оценочных отчётов.

Плейбуки

Плейбуки для безопасности ИИ/агентов

Отличительная черта — процедуры безопасности, созданные специально для эпохи AI-агентов. Включены в плагин ai-security-skills.

Плейбуки для анализа кода и зависимостей

Немедленная практическая ценность для любой кодовой базы. Включены в плагин code-security-skills.

Запланированы

  • Уровень 2: Моделирование угроз, проверка ASVS, укрепление инфраструктуры
  • Уровень 3: Контрольный список тестирования WSTG, оркестрация DAST, карта поверхности атак
  • Уровень 5: Оценка зрелости SAMM, картирование соответствия, агрегированная отчётность

Архитектура

Трёхуровневая структура — каждый уровень находится внутри папки исходного кода плагина, чтобы установка из маркетплейса объединяла всё, что нужно навыкам:

  • plugins/<name>/agents/ — Автономные специалисты по безопасности с сфокусированными системными запросами, расположенные внутри каждого плагина. Каждый агент вызывает один или несколько навыков, работает в изолированном контексте и формирует структурированные отчёты. Может работать самостоятельно или в составе скоординированной команды.
  • plugins/<name>/skills/ — Самостоятельные файлы SKILL.md, следующие спецификации Agent Skills. Распространяются через plugins/code-security-skills/ и plugins/ai-security-skills/, регистрируются в маркетплейсе через .claude-plugin/marketplace.json. Каждый навык обобщает процедуру и указывает на соответствующий плейбук внутри того же плагина.
  • plugins/<name>/plays/ — Полные справочные процедуры с подробными контрольными списками, таблицами, критериями принятия решений и примерами. Навыки ссылаются на них для всестороннего охвата.
  • plugins/<name>/templates/ и plugins/<name>/data/ — Шаблоны вывода (finding.md, ) и справочные наборы данных OWASP (FIASSE v1.0.4, ASVS v5.0, шаблоны безопасного кода), которые навыки загружают во время выполнения.

Агенты управляют, навыки выполняют, плейбуки предоставляют полную процедуру. Участники редактируют плейбуки. Это означает, что плейбук работает с любым AI-агентом (просто укажите агенту на плейбук), в то время как пользователи Claude Code получают установку на основе плагинов с агентами и навыками.

Фонд OWASP

Все плейбуки ссылаются на стандарты и наборы данных OWASP:

  • OWASP Top 10 — Риски веб-приложений
  • OWASP API Security Top 10 — Риски API
  • OWASP Top 10 for LLM Applications — Риски ИИ/LLM
  • OWASP Agentic Security Initiative — Риски автономных агентов (Top 10 for Agentic Applications)
  • OWASP ASVS — Требования к проверке безопасности
  • OWASP MASVS — Стандарт проверки безопасности мобильных приложений
  • OWASP AISVS — Стандарт проверки безопасности ИИ
  • OWASP WSTG — Методология тестирования
  • OWASP SAMM — Модель зрелости программы безопасности
  • OWASP Cheat Sheet Series — Руководство по безопасности для разработчиков
  • OWASP FIASSE — Framework for Inherently Adaptive and Securable Engineering (v1.0.4)

Связанные проекты

Участие в разработке

См. CONTRIBUTING.md для подробных указаний.

Новые плейбуки должны:

  • Решать одну чётко определённую задачу безопасности
  • Содержать чёткие условия запуска (когда этот плейбук должен выполняться?)
  • Следовать структурированной процедуре с контрольными точками
  • Формировать результаты с использованием формата templates/finding.md из плагина
  • Ссылаться на стандарты OWASP, где это применимо
  • Отдавать предпочтение существующим инструментам (semgrep, trivy, osv-scanner, trufflehog) вместо повторной реализации обнаружения
  • Находиться в папке plays/ соответствующего плагина, чтобы они поставлялись с установкой из маркетплейса

Лицензия

Лицензировано в соответствии с Creative Commons Attribution 4.0 International (CC-BY-4.0). См. THIRD_PARTY_NOTICES.md для указания авторства содержимого вышестоящих проектов OWASP.

Скачать инструмент
НавыкЧто делаетСкажите этоСсылка OWASP
code-review-securityАнализ кода безопасности с привязкой к Top 10 + ASVS«Проверь этот код на проблемы безопасности»Top 10, ASVS
sca-auditСканирование CVE зависимостей с анализом достижимости«Просканируй мои зависимости на CVE»A06:2021
secrets-scanОбнаружение жёстко заданных учётных данных и ключей API«Просканируй на жёстко заданные секреты»CWE-798
api-security-reviewАнализ API на соответствие OWASP API Top 10 (2023)«Проверь этот API на безопасность»API Top 10
web-security-reviewАнализ веб-приложений на соответствие OWASP Top 10 (2021)«Проверь это веб-приложение на OWASP Top 10»Top 10
mobile-code-reviewАнализ исходного кода нативных Android/iOS на соответствие OWASP MASVS v2.1.0«Проверь это мобильное приложение на безопасность»MASVS v2.1.0
iac-security-reviewБезопасность IaC (Terraform, K8s, CloudFormation)«Проверь этот Terraform на безопасность»Эталонные показатели CIS
securability-engineeringГенерация изначально защищённого кода (FIASSE v1.0.4)«Сгенерируй безопасный код для...»FIASSE v1.0.4
securability-engineering-reviewОценка защищаемости кода (оценка SSEM 0-10)«Оцени защищаемость этого кода»FIASSE v1.0.4/SSEM
prd-securability-enhancementУкрепление PRD/спецификаций с покрытием ASVS и требованиями FIASSE SSEM до написания кода«Укрепи этот PRD» / «Сопоставь функции с ASVS»ASVS, FIASSE v1.0.4
security-guidanceАвтоматические рекомендации ASVS для кода, чувствительного к безопасности(автоматически)ASVS 5.0
НавыкЧто делаетСкажите этоСсылка OWASP
agent-security-auditАудит разрешений агента, поверхностей для внедрения, путей утечки данных«Проверь безопасность этого агента»LLM Top 10
llm-risk-assessОценка LLM-приложений на соответствие LLM Top 10 2025«Оцени риски LLM для этого приложения»LLM Top 10
agentic-ai-risk-assessОценка агентных приложений на соответствие Top 10 Agentic 2026«Оцени риски агентного ИИ»Agentic Top 10
mcp-server-reviewАудит безопасности MCP-сервера«Проверь этот MCP-сервер»LLM Top 10
prompt-injection-testТестирование на внедрение промптов (таксономия Arcanum PI)«Протестируй на внедрение промптов»LLM01
multi-agentic-threat-modelМоделирование угроз по 7-уровневой модели CSA MAESTRO«Смоделируй угрозы для этой мультиагентной системы»CSA MAESTRO
АгентФокусВызываемые навыки
code-security-reviewerУязвимости кода, секреты, веб-безопасностьcode-review-security, secrets-scan, web-security-review
dependency-auditorЦепочка поставок и риски CVE зависимостейsca-audit
api-security-reviewerБезопасность API по OWASP API Top 10api-security-review
mobile-security-reviewerИсходный код нативных Android/iOS по OWASP MASVS v2.1.0mobile-code-review
ai-security-assessorКонфигурации агентов, MCP-серверы, риски LLM-приложенийagent-security-audit, mcp-server-review, llm-risk-assess, prompt-injection-test
security-team-leadКоординирует специалистов, объединяет отчётsecurability-engineering-review
ПлейбукЧто делает
agent-security-auditАудит разрешений агента, поверхностей внедрения промптов, путей утечки данных, защитных механизмов
agentic-ai-risk-assessОценка агентных AI-приложений по OWASP Top 10 for Agentic Applications 2026
ai-security-verificationПроверка AI-приложений на соответствие OWASP AI Security Verification Standard (AISVS)
llm-risk-assessОценка LLM-приложений по OWASP Top 10 for LLM Applications
mcp-server-reviewПроверка реализаций MCP-серверов на избыточные разрешения, инъекции, раскрытие данных
multi-agentic-threat-modelМоделирование угроз для мультиагентных систем с помощью 7-уровневой структуры CSA MAESTRO и OWASP Multi-Agentic System Guide v1.0
prompt-injection-testingТестирование LLM-приложений на 18 техник атак, 20 методов обхода, 13 намерений
ПлейбукЧто делает
sca-auditСканирование зависимостей на известные CVE с анализом достижимости
code-review-securityСистематический аудит безопасности кода с привязкой к OWASP Top 10 и ASVS
secrets-scanОбнаружение жёстко заданных учётных данных, ключей API и токенов
api-security-reviewПроверка API на соответствие OWASP API Security Top 10
owasp-top10-web-reviewПроверка веб-приложений на соответствие OWASP Top 10 (2021)
mobile-code-reviewАнализ исходного кода нативных Android/iOS на соответствие OWASP MASVS v2.1.0
iac-security-reviewПроверка Terraform, Kubernetes, CloudFormation на соответствие эталонным показателям CIS и лучшим практикам облачной безопасности
securability-engineering-reviewОценка кода на соответствие защищаемым атрибутам FIASSE v1.0.4/SSEM: сопровождаемость, надёжность, безопасность и прозрачность
report.md
ПроектОтношение
OWASP Agent Skills ProjectПроактивные рекомендации ASVS 5.0 для AI-агентов кодирования — помогает агентам писать безопасный код. Мы используем их справочные данные ASVS в plugins/code-security-skills/data/asvs/. Дополняют друг друга: они направляют генерацию кода, мы находим уязвимости в существующем коде.
Securability EngineeringГенерация защищённого кода (OWASP FIASSE) и требования к безопасному коду (ASVS) через анализ файлов спецификаций и ограничения на генерацию (протестировано и настроено) для различных инструментов генерации AI-кода.
Arcanum PI TaxonomyКлассификация атак внедрения промптов от Jason Haddix. Наш плейбук prompt-injection-testing построен на этой таксономии. CC BY 4.0.
OpenCREМежстандартные сопоставления требований (CWE, ASVS, WSTG, NIST 800-53). Мы используем ссылки OpenCRE в результатах для межфреймворковой прослеживаемости.