pytm
81pytm Threat Models as Code を構築する
脅威モデリングは、アーキテクチャ変更から切り離され、古くなりがちです。このスキルは、セキュリティレビューと CI のために、pytm モデル、STRIDE 分析、図表ワークフローの作成を支援します。
Nuclei DAST スキャンを実行
手動の脆弱性チェックでは、Web アプリや API 全体にわたる既知の CVE や設定上の問題を見逃すことがあります。このスキルは、Nuclei スキャンの計画、CI ワークフローの調整、検出結果のレビューを支援します。
このスキルはパックに含まれています
タスクに必要なすべてのスキルを、パックごと 1 コマンドでインストールできます。
この Skill を自動インストールしないでください。
基準ポリシーにより、インストール操作の前にオペレーターのレビューが必要です。
このリクエストをエージェントにコピーしてください。正規の Skill ページとマニフェストが含まれています。
Review the Skillstore skill "dast-nuclei" from https://skillstore.io/skills/agentsecops-dast-nuclei.md and its manifest at https://skillstore.io/api/skills/agentsecops-dast-nuclei/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.エージェントは引き続き計画を提示し、セキュリティポリシーで必要な確認を求める必要があります。
AI エージェント、クローラー、スクリプトがページ全体ではなく整理されたコンテキストを必要とする場合は、これらのリンクを使ってください。
「dast-nuclei」を使用しています。 ステージング Web アプリの最初のスキャン計画が必要です。
期待される結果:
「dast-nuclei」を使用しています。 すべてのビルドをブロックせずに CI に Nuclei を入れたいです。
期待される結果:
「dast-nuclei」を使用しています。 公開されたアプリケーション設定向けのカスタムテンプレートが必要です。
期待される結果:
Most static alerts are false positives caused by Markdown fences, placeholder URLs, defensive examples, and detection-rule literals. Confirmed risks include remote pipe-to-shell execution, token access by mutable CI actions, sensitive credential extraction, unrestricted targets, and command-line secret exposure. No prompt injection, obfuscation, or malicious exfiltration intent was found.
これらは、このスキルに期待される可能性のある実際のローカル機能であるため、レビューが必要ですが、確認済みの悪意ある動作としてはカウントされません。
バージョン付き評価レポート、中立的なバッジ、埋め込みカード、引用を共有できます。Skillstore は証拠を報告しますが、この Skill が安全かどうかは判断しません。
https://skillstore.io/skills/agentsecops-dast-nuclei/audits/9?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/agentsecops-dast-nuclei?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/agentsecops-dast-nuclei?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-dast-nuclei/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/agentsecops-dast-nuclei.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>AgentSecOps. (2026). dast-nuclei security audit report (audit version 9) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-dast-nuclei/audits/9@techreport{agentsecops-agentsecops-dast-nuclei-2026,
author = {AgentSecOps},
title = {dast-nuclei security audit report (audit version 9)},
institution = {Skillstore},
year = {2026},
number = {9},
url = {https://skillstore.io/skills/agentsecops-dast-nuclei/audits/9},
note = {Author version 0.1.0}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "dast-nuclei security audit report (audit version 9)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-dast-nuclei/audits/9"
identifiers:
- type: other
value: "skillstore:agentsecops-dast-nuclei:audit:9"
description: "Skillstore immutable audit report identifier"
リリースゲートの前に、ステージングサービスに対して重点的な Nuclei チェックを実行します。
重要度ベースの Nuclei スキャンとアーティファクトレポートを GitHub Actions に追加します。
公開された設定、弱い認証、既知の CVE に対応する組織固有のテンプレートを作成します。
1 つのステージング Web アプリに対する保守的な Nuclei スキャンの計画を手伝ってください。範囲、重要度、レート制限、検証手順を含めてください。
これらの Nuclei 検出結果のトリアージを手伝ってください。重要度別にグループ化し、誤検知の可能性が高いものを特定し、手動検証手順を提案してください。
許可された Nuclei スキャン向けの GitHub Actions ワークフローを設計してください。高重要度のゲート、安全なアーティファクト処理、明確な失敗時の動作を使用してください。
Bearer token とセッションを使用する API 向けに、認証付き Nuclei テスト計画を作成してください。シークレットの取り扱い、除外項目、レポート制御を含めてください。
作成者
AgentSecOpsライセンス
MIT
作者バージョン
v0.1.0
Skillstore リビジョン
r2
参照
9e952417e76879bc9d853e1b8b2cd6d6d8d4a1c2
メンテナンスの新しさ
2026/7/25
利用状況
10 ダウンロード · 241 閲覧
pytm Threat Models as Code を構築する
脅威モデリングは、アーキテクチャ変更から切り離され、古くなりがちです。このスキルは、セキュリティレビューと CI のために、pytm モデル、STRIDE 分析、図表ワークフローの作成を支援します。
HadolintでDockerfileを検証する
Dockerfileには、安全でないパッケージ、rootユーザー、脆弱なエントリポイント、シークレット処理のミスが隠れていることがあります。このスキルは、イメージがビルドされる前にHadolintスキャン、CIゲート、修正手順をガイドします。
Semgrep SASTでコードをスキャン
開発チームには、ルールをゼロから作成せずに繰り返し実行できる静的セキュリティレビューが必要です。このスキルは、Semgrepスキャン、OWASPとCWEのマッピング、修復計画、CI統合をガイドします。
Trivy でコンテナと依存関係をスキャン
未知の CVE や設定ミスは、安全なリリースを遅らせる可能性があります。このスキルは、一般的なデリバリーワークフロー全体で Trivy スキャン、SBOM 作成、修復の優先順位付けをガイドします。
OWASP ZAPでWebアプリをスキャン
ランタイムのWebセキュリティテストをチーム全体で標準化するのは困難です。このスキルは、承認済みスキャン、APIテスト、認証、CI/CDレポート作成のためのOWASP ZAPワークフローを提供します。
Bandit SASTでPythonコードをスキャン
Pythonチームには、コードがCIに到達する前の高速なセキュリティチェックが必要です。このスキルは、Banditスキャン、pre-commitセットアップ、OWASPおよびCWEマッピング、修正対応をガイドします。
プロジェクトのセキュリティリスクを分析
作成者 Cornjebus
依存関係、コンテナ、IaC のデータがリポジトリ全体に分散していると、セキュリティレビューには時間がかかります。このスキルはアセットを棚卸しし、OSV.dev をチェックして、優先順位付きの修復レポートのドラフトを作成します。
セキュリティリスクを検出するコード監査
作成者 Barnhardt-Enterprises-Inc
セキュリティに関わるコードは、認証、入力処理、シークレットに潜む欠陥を抱えたまま出荷されやすいものです。このスキルは、Claude、Codex、Claude Code に構造化されたセキュリティリファレンスとスキャナーのガイダンスを提供し、より安全なレビューを支援します。
依存関係のセキュリティとライセンスリスクを監査
作成者 sickn33
依存関係のリスクは、脆弱性、ライセンス、更新、サプライチェーンのシグナルにまたがって優先順位付けするのが困難です。このスキルは、Claude、Codex、Claude Code が構造化された監査と修復計画を進めるための指針を提供します。
プロジェクトのセキュリティを検証
作成者 ByronWilliamsCPA
セキュリティレビューでは、シークレット、脆弱な設定、依存関係のリスクを見落とすことがあります。このスキルは、Claude、Codex、Claude Code が構造化されたチェックと修復計画を進めるためのガイドです。
リリース前にアプリケーションセキュリティをレビュー
作成者 sickn33
チームはデプロイ前に一般的なセキュリティ欠陥を見落とすことがあります。このスキルは、シークレット、入力検証、認証、テストのための構造化されたチェックリストを提供します。
Firebase セキュリティルールを監査
作成者 firebase
Firestore ルールは、意図せずデータ漏えい、ロール昇格、または安全でない更新を許可してしまうことがあります。このスキルは、Claude、Codex、Claude Code がアクセス制御と検証の不備を重点的にレビューできるよう導きます。