pytm
81pytm Threat Models as Code を構築する
脅威モデリングは、アーキテクチャ変更から切り離され、古くなりがちです。このスキルは、セキュリティレビューと CI のために、pytm モデル、STRIDE 分析、図表ワークフローの作成を支援します。
mitmproxyでAPIトラフィックを分析
APIセキュリティテストでは、ライブのリクエストとレスポンスの挙動を明確に可視化する必要があります。このスキルは、検査、変更、再生、レポート作成のための、許可されたmitmproxyワークフローを案内します。
この Skill を自動インストールしないでください。
基準ポリシーにより、インストール操作の前にオペレーターのレビューが必要です。
このリクエストをエージェントにコピーしてください。正規の Skill ページとマニフェストが含まれています。
Review the Skillstore skill "api-mitmproxy" from https://skillstore.io/skills/agentsecops-api-mitmproxy.md and its manifest at https://skillstore.io/api/skills/agentsecops-api-mitmproxy/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.エージェントは引き続き計画を提示し、セキュリティポリシーで必要な確認を求める必要があります。
AI エージェント、クローラー、スクリプトがページ全体ではなく整理されたコンテキストを必要とする場合は、これらのリンクを使ってください。
「api-mitmproxy」を使用しています。 許可されたステージングAPIのログインフローを検査する必要があります。
期待される結果:
「api-mitmproxy」を使用しています。 シークレットを公開せずにCI中にAPIチェックを繰り返したいです。
期待される結果:
「api-mitmproxy」を使用しています。 モバイルアプリがラボビルドで証明書ピンニングを使用しています。
期待される結果:
Most static alerts are false positives caused by Markdown fences, educational vulnerable-code examples, and documented security references. Confirmed risks include a mutable remote script piped to Bash, third-party token access, unauthenticated all-interface proxy bindings, and destructive certificate reset guidance. Additional concerns are mutable CI action references, authorization token logging, and persistent interception CA trust.
これらは、このスキルに期待される可能性のある実際のローカル機能であるため、レビューが必要ですが、確認済みの悪意ある動作としてはカウントされません。
バージョン付き評価レポート、中立的なバッジ、埋め込みカード、引用を共有できます。Skillstore は証拠を報告しますが、この Skill が安全かどうかは判断しません。
https://skillstore.io/skills/agentsecops-api-mitmproxy/audits/9?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/agentsecops-api-mitmproxy?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/agentsecops-api-mitmproxy?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-api-mitmproxy/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/agentsecops-api-mitmproxy.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>AgentSecOps. (2026). api-mitmproxy security audit report (audit version 9) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-api-mitmproxy/audits/9@techreport{agentsecops-agentsecops-api-mitmproxy-2026,
author = {AgentSecOps},
title = {api-mitmproxy security audit report (audit version 9)},
institution = {Skillstore},
year = {2026},
number = {9},
url = {https://skillstore.io/skills/agentsecops-api-mitmproxy/audits/9},
note = {Author version 0.1.0}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "api-mitmproxy security audit report (audit version 9)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-api-mitmproxy/audits/9"
identifiers:
- type: other
value: "skillstore:agentsecops-api-mitmproxy:audit:9"
description: "Skillstore immutable audit report identifier"
許可されたweb APIテスト中に、リクエストヘッダー、トークン、パラメータ、レスポンスをキャプチャして確認します。
mitmproxy経由でテストデバイスを設定し、制御されたラボでモバイルアプリのAPI挙動を文書化します。
mitmdumpスクリプトと保存済みフローを使用して、CIワークフロー内で重点的なAPIセキュリティチェックを繰り返します。
許可されたローカルAPIテスト向けにmitmproxyをセットアップするのを手伝ってください。プロキシ設定、証明書手順、安全な保存に関するガイダンスを含めてください。
キャプチャした認証トラフィックをレビューする手順を案内してください。トークン処理、再生リスク、認可チェック、編集に焦点を当ててください。
mitmproxyを使用したモバイルAPIテスト計画を作成してください。スコープ制御、証明書設定、ピンニング制約、証拠の取り扱いを含めてください。
mitmdumpベースのAPIセキュリティ回帰ワークフローを設計してください。キャプチャしたフローの取り扱い、addonの目標、失敗基準、データ保護を含めてください。
作成者
AgentSecOpsライセンス
MIT
作者バージョン
v0.1.0
Skillstore リビジョン
r2
参照
9e952417e76879bc9d853e1b8b2cd6d6d8d4a1c2
メンテナンスの新しさ
2026/7/25
利用状況
6 ダウンロード · 226 閲覧
ファイル構成
pytm Threat Models as Code を構築する
脅威モデリングは、アーキテクチャ変更から切り離され、古くなりがちです。このスキルは、セキュリティレビューと CI のために、pytm モデル、STRIDE 分析、図表ワークフローの作成を支援します。
HadolintでDockerfileを検証する
Dockerfileには、安全でないパッケージ、rootユーザー、脆弱なエントリポイント、シークレット処理のミスが隠れていることがあります。このスキルは、イメージがビルドされる前にHadolintスキャン、CIゲート、修正手順をガイドします。
Nuclei DAST スキャンを実行
手動の脆弱性チェックでは、Web アプリや API 全体にわたる既知の CVE や設定上の問題を見逃すことがあります。このスキルは、Nuclei スキャンの計画、CI ワークフローの調整、検出結果のレビューを支援します。
Semgrep SASTでコードをスキャン
開発チームには、ルールをゼロから作成せずに繰り返し実行できる静的セキュリティレビューが必要です。このスキルは、Semgrepスキャン、OWASPとCWEのマッピング、修復計画、CI統合をガイドします。
Trivy でコンテナと依存関係をスキャン
未知の CVE や設定ミスは、安全なリリースを遅らせる可能性があります。このスキルは、一般的なデリバリーワークフロー全体で Trivy スキャン、SBOM 作成、修復の優先順位付けをガイドします。
OWASP ZAPでWebアプリをスキャン
ランタイムのWebセキュリティテストをチーム全体で標準化するのは困難です。このスキルは、承認済みスキャン、APIテスト、認証、CI/CDレポート作成のためのOWASP ZAPワークフローを提供します。
アプリケーションセキュリティレビューを強化する
作成者 alirezarezvani
セキュリティレビューでは、一貫したチェックリストや再利用可能なワークフローが不足しがちです。このスキルは、Claude、Codex、Claude Code 向けに、セキュリティレビューのひな形、参照ガイダンス、シンプルなレポート作成スクリプトを提供します。
OWASP Web セキュリティテストを実施
作成者 sickn33
Webチームには、リリース前に一般的なアプリケーションリスクを確認するための再現可能な方法が必要です。このスキルは、OWASPテストをフェーズ、プロンプト、レポート作成手順に整理します。
エントリーポイント全体で入力を検証する
作成者 EIS-ITS
入力検証は、フォーム、API、ビジネスルールの間で一貫性を失いがちです。このスキルは、Claude、Codex、Claude Code を安全なバリデーションパターンへ導きます。
Next.js の認証ルートを保護
作成者 AayushBaniya2006
チームがセッション API とルートガードを混在させると、認証の変更は失敗しがちです。このスキルは、安全なアクセス制御のために、Claude、Codex、Claude Code をプロジェクトのヘルパーへ導きます。
セキュリティ評価レポートを生成
作成者 BytR-Ecosystems
セキュリティ上の発見事項を経営層や技術チームに明確に提示するのは難しいものです。このスキルは、リスク評価と修復ガイダンスを含む構造化されたDOCXレポートを作成します。
安全なバックエンドAPIの構築
作成者 sickn33
バックエンドチームには、一般的な脆弱性を防ぐ安全な実装が必要です。このスキルは、バリデーション、認証、APIの堅牢化、データベース保護、セキュリティレビューをガイドします。