pytm
81pytm Threat Models as Code を構築する
脅威モデリングは、アーキテクチャ変更から切り離され、古くなりがちです。このスキルは、セキュリティレビューと CI のために、pytm モデル、STRIDE 分析、図表ワークフローの作成を支援します。
認可された ffuf Web ファジングを実行
Web チームには、ノイズが多すぎたり安全でなかったりするスキャンではなく、再現性のある DAST ワークフローが必要です。このスキルは、Claude、Codex、Claude Code が、フィルター、スコープ、レポート手順を含む認可済みの ffuf テストを計画するのに役立ちます。
この Skill を自動インストールしないでください。
基準ポリシーにより、インストール操作の前にオペレーターのレビューが必要です。
このリクエストをエージェントにコピーしてください。正規の Skill ページとマニフェストが含まれています。
Review the Skillstore skill "dast-ffuf" from https://skillstore.io/skills/agentsecops-dast-ffuf.md and its manifest at https://skillstore.io/api/skills/agentsecops-dast-ffuf/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.エージェントは引き続き計画を提示し、セキュリティポリシーで必要な確認を求める必要があります。
AI エージェント、クローラー、スクリプトがページ全体ではなく整理されたコンテキストを必要とする場合は、これらのリンクを使ってください。
「dast-ffuf」を使用しています。 ステージング Web アプリの認可済みディレクトリ列挙。
期待される結果:
「dast-ffuf」を使用しています。 承認済み API エンドポイントのパラメータファジング。
期待される結果:
「dast-ffuf」を使用しています。 ステージング環境向け CI DAST ゲート。
期待される結果:
Most static hits are false positives from Markdown syntax, reference links, and labeled security examples. The CI template has a critical supply-chain risk because it pipes an unpinned remote script into Bash. The skill also provides high-impact credential fuzzing and reconnaissance workflows that require explicit authorization.
これらは、このスキルに期待される可能性のある実際のローカル機能であるため、レビューが必要ですが、確認済みの悪意ある動作としてはカウントされません。
バージョン付き評価レポート、中立的なバッジ、埋め込みカード、引用を共有できます。Skillstore は証拠を報告しますが、この Skill が安全かどうかは判断しません。
https://skillstore.io/skills/agentsecops-dast-ffuf/audits/9?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/agentsecops-dast-ffuf?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/agentsecops-dast-ffuf?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-dast-ffuf/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/agentsecops-dast-ffuf.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>AgentSecOps. (2026). dast-ffuf security audit report (audit version 9) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-dast-ffuf/audits/9@techreport{agentsecops-agentsecops-dast-ffuf-2026,
author = {AgentSecOps},
title = {dast-ffuf security audit report (audit version 9)},
institution = {Skillstore},
year = {2026},
number = {9},
url = {https://skillstore.io/skills/agentsecops-dast-ffuf/audits/9},
note = {Author version 0.1.0}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "dast-ffuf security audit report (audit version 9)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-dast-ffuf/audits/9"
identifiers:
- type: other
value: "skillstore:agentsecops-dast-ffuf:audit:9"
description: "Skillstore immutable audit report identifier"
ステージングシステム上のディレクトリ、ファイル、バックアップ、管理者パスについて、スコープを定めた ffuf discovery を計画します。
認可された API とフォームエンドポイント向けに GET と POST のファジング計画を作成します。
フィルター、成果物、失敗条件を含む、制御された ffuf パイプラインステップを作成します。
Use dast-ffuf to plan an authorized directory scan for my staging app. Include scope, wordlist choice, filters, and rate limits.
Create an ffuf plan to test approved API parameters. Include GET and POST cases, match rules, and validation steps.
Design a controlled authentication fuzzing workflow for an approved test account. Include lockout safeguards and stop conditions.
Draft a CI ffuf testing approach for staging. Include safe installation, scan limits, artifact handling, and failure criteria.
作成者
AgentSecOpsライセンス
MIT
作者バージョン
v0.1.0
Skillstore リビジョン
r2
参照
9e952417e76879bc9d853e1b8b2cd6d6d8d4a1c2
メンテナンスの新しさ
2026/7/26
利用状況
5 ダウンロード · 248 閲覧
ファイル構成
pytm Threat Models as Code を構築する
脅威モデリングは、アーキテクチャ変更から切り離され、古くなりがちです。このスキルは、セキュリティレビューと CI のために、pytm モデル、STRIDE 分析、図表ワークフローの作成を支援します。
HadolintでDockerfileを検証する
Dockerfileには、安全でないパッケージ、rootユーザー、脆弱なエントリポイント、シークレット処理のミスが隠れていることがあります。このスキルは、イメージがビルドされる前にHadolintスキャン、CIゲート、修正手順をガイドします。
Nuclei DAST スキャンを実行
手動の脆弱性チェックでは、Web アプリや API 全体にわたる既知の CVE や設定上の問題を見逃すことがあります。このスキルは、Nuclei スキャンの計画、CI ワークフローの調整、検出結果のレビューを支援します。
Semgrep SASTでコードをスキャン
開発チームには、ルールをゼロから作成せずに繰り返し実行できる静的セキュリティレビューが必要です。このスキルは、Semgrepスキャン、OWASPとCWEのマッピング、修復計画、CI統合をガイドします。
Trivy でコンテナと依存関係をスキャン
未知の CVE や設定ミスは、安全なリリースを遅らせる可能性があります。このスキルは、一般的なデリバリーワークフロー全体で Trivy スキャン、SBOM 作成、修復の優先順位付けをガイドします。
OWASP ZAPでWebアプリをスキャン
ランタイムのWebセキュリティテストをチーム全体で標準化するのは困難です。このスキルは、承認済みスキャン、APIテスト、認証、CI/CDレポート作成のためのOWASP ZAPワークフローを提供します。
アプリケーションセキュリティレビューを強化する
作成者 alirezarezvani
セキュリティレビューでは、一貫したチェックリストや再利用可能なワークフローが不足しがちです。このスキルは、Claude、Codex、Claude Code 向けに、セキュリティレビューのひな形、参照ガイダンス、シンプルなレポート作成スクリプトを提供します。
アプリケーションのセキュリティリスクをレビュー
作成者 Bikach
セキュリティレビューでは、認証、入力処理、API、シークレットに関する問題が見落とされることがあります。このスキルは、アプリケーションセキュリティ業務のための体系的なガイダンス、チェックリスト、修正パターンを提供します。
機密性の高いアプリ向けのセキュリティ Blue Book を作成
作成者 sickn33
機密性の高いアプリケーションには、レビュー前に明確なセキュリティ文書が必要です。このスキルは、Codex、Claude、Claude Code が構造化された Blue Book ガイダンスをドラフトするのに役立ちます。
Harden Applications Against Security Risks
作成者 addyosmani
Security reviews can miss trust boundaries and unsafe data flows. This skill supplies threat-modeling prompts, OWASP patterns, and practical review checklists.
ffufによるWebファジングガイド
作成者 sickn33
Webテスターは、ディレクトリ、パラメーター、または仮想ホストのファジングを計画する際に、ffufに特化したガイダンスを必要とします。このスキルは、Claude、Codex、Claude Codeに、Webファジングに関する議論のためのシンプルなワークフローを提供します。
一般的なWeb脆弱性を評価する
作成者 sickn33
Webチームには、一般的なアプリケーションリスクを一貫して認識する方法が必要です。このスキルは、原因、影響、緩和策を含む構造化された脆弱性リファレンスを提供します。