pytm
81pytm Threat Models as Code を構築する
脅威モデリングは、アーキテクチャ変更から切り離され、古くなりがちです。このスキルは、セキュリティレビューと CI のために、pytm モデル、STRIDE 分析、図表ワークフローの作成を支援します。
CheckovでIaCをスキャン
インフラストラクチャチームは、デプロイ前にリスクのあるクラウド設定について迅速なフィードバックを得る必要があります。このスキルは、IaCワークフローにおけるCheckovスキャン、ポリシー調整、コンプライアンスレポート作成をガイドします。
インストール前に停止して確認を求めてください。
計画を確認し、ファイルを変更する前にユーザーの明示的な同意を得てください。
このリクエストをエージェントにコピーしてください。正規の Skill ページとマニフェストが含まれています。
Review the Skillstore skill "iac-checkov" from https://skillstore.io/skills/agentsecops-iac-checkov.md and its manifest at https://skillstore.io/api/skills/agentsecops-iac-checkov/manifest. Verify the artifact. Stop and obtain explicit user consent before installing or changing files.エージェントは引き続き計画を提示し、セキュリティポリシーで必要な確認を求める必要があります。
AI エージェント、クローラー、スクリプトがページ全体ではなく整理されたコンテキストを必要とする場合は、これらのリンクを使ってください。
「iac-checkov」を使用しています。 ユーザーが新しいリポジトリ向けのTerraformスキャン計画を求めています。
期待される結果:
フレームワーク選択、出力形式、ベースラインに関する助言、重大度ゲートの推奨事項を含む簡潔なスキャンワークフロー。
「iac-checkov」を使用しています。 ユーザーがCheckov抑制を許容できるかどうかを尋ねています。
期待される結果:
ビジネス上の正当化、補完的統制、有効期限、承認要件、フォローアップアクションを含むリスクレビュー。
「iac-checkov」を使用しています。 ユーザーがコンプライアンスレポート作成のガイダンスを求めています。
期待される結果:
Checkovの出力を監査証跡、レポート保持、統制オーナーのレビューに結び付けるチェックリスト。
Manual review dismissed 154 static alerts as documentation, fixed-path parsing, exclusions, placeholders, or safe command examples. One unpinned remote-policy example is confirmed, and semantic review found fail-open CI logic, mutable privileged dependencies, and weakened default enforcement. No prompt injection or data-exfiltration intent was found.
これらは、このスキルに期待される可能性のある実際のローカル機能であるため、レビューが必要ですが、確認済みの悪意ある動作としてはカウントされません。
バージョン付き評価レポート、中立的なバッジ、埋め込みカード、引用を共有できます。Skillstore は証拠を報告しますが、この Skill が安全かどうかは判断しません。
https://skillstore.io/skills/agentsecops-iac-checkov/audits/9?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/agentsecops-iac-checkov?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/agentsecops-iac-checkov?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-iac-checkov/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/agentsecops-iac-checkov.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>AgentSecOps. (2026). iac-checkov security audit report (audit version 9) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-iac-checkov/audits/9@techreport{agentsecops-agentsecops-iac-checkov-2026,
author = {AgentSecOps},
title = {iac-checkov security audit report (audit version 9)},
institution = {Skillstore},
year = {2026},
number = {9},
url = {https://skillstore.io/skills/agentsecops-iac-checkov/audits/9},
note = {Author version 0.1.0}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "iac-checkov security audit report (audit version 9)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-iac-checkov/audits/9"
identifiers:
- type: other
value: "skillstore:agentsecops-iac-checkov:audit:9"
description: "Skillstore immutable audit report identifier"
プルリクエストでCheckovを実行し、マージ前にTerraform、Kubernetes、Dockerfileの重大な誤設定をブロックします。
CIS、PCI-DSS、HIPAA、SOC2、NIST、GDPRのレビューワークフローに沿ったCheckovレポートを生成します。
組織固有のCheckovポリシーを作成し、CIで強制する前にサンプルインフラストラクチャに対してテストします。
Terraformディレクトリに対して基本的なCheckovスキャンを実行するのを手伝ってください。コマンド、想定される出力、次のアクションを説明してください。
TerraformとKubernetes向けのCheckov CIゲートを設計してください。criticalとhighの検出結果で失敗し、レポートをアーティファクトとして保持する必要があります。
これらのCheckov抑制をリスクの観点からレビューしてください。根拠の弱い正当化、欠落している承認、より適切な補完的統制を特定してください。
必須のクラウドリソースタグとコンプライアンスレポート作成のためのカスタムCheckovポリシーの設計とテストを手伝ってください。
作成者
AgentSecOpsライセンス
MIT
作者バージョン
v0.1.0
Skillstore リビジョン
r2
参照
9e952417e76879bc9d853e1b8b2cd6d6d8d4a1c2
メンテナンスの新しさ
2026/7/26
利用状況
9 ダウンロード · 416 閲覧
pytm Threat Models as Code を構築する
脅威モデリングは、アーキテクチャ変更から切り離され、古くなりがちです。このスキルは、セキュリティレビューと CI のために、pytm モデル、STRIDE 分析、図表ワークフローの作成を支援します。
HadolintでDockerfileを検証する
Dockerfileには、安全でないパッケージ、rootユーザー、脆弱なエントリポイント、シークレット処理のミスが隠れていることがあります。このスキルは、イメージがビルドされる前にHadolintスキャン、CIゲート、修正手順をガイドします。
Nuclei DAST スキャンを実行
手動の脆弱性チェックでは、Web アプリや API 全体にわたる既知の CVE や設定上の問題を見逃すことがあります。このスキルは、Nuclei スキャンの計画、CI ワークフローの調整、検出結果のレビューを支援します。
Semgrep SASTでコードをスキャン
開発チームには、ルールをゼロから作成せずに繰り返し実行できる静的セキュリティレビューが必要です。このスキルは、Semgrepスキャン、OWASPとCWEのマッピング、修復計画、CI統合をガイドします。
Trivy でコンテナと依存関係をスキャン
未知の CVE や設定ミスは、安全なリリースを遅らせる可能性があります。このスキルは、一般的なデリバリーワークフロー全体で Trivy スキャン、SBOM 作成、修復の優先順位付けをガイドします。
OWASP ZAPでWebアプリをスキャン
ランタイムのWebセキュリティテストをチーム全体で標準化するのは困難です。このスキルは、承認済みスキャン、APIテスト、認証、CI/CDレポート作成のためのOWASP ZAPワークフローを提供します。
ISO 27001 ISMS 統制の監査
作成者 alirezarezvani
ISMS 監査には、明確な範囲、証拠、リスクベースの優先順位が必要です。このスキルは、ISO 27001 監査計画、統制テスト、準備作業を支援します。
SecOpsチェックを自動化
作成者 alirezarezvani
セキュリティチームには、プロジェクト全体で一貫したレビューワークフローが必要です。このスキルは、反復可能なチェックのためのSecOps CLIの雛形とリファレンスガイドを提供します。
セキュリティエンジニアリングの意思決定を強化する
作成者 89jobrien
セキュリティ業務は多くの場合、アーキテクチャ、アイデンティティ、コンプライアンス、テスト、対応計画にまたがります。このスキルは、Claude、Codex、Claude Codeに、構造化されたセキュリティエンジニアリングのガイダンスを提供します。
同意および抑制レコードの管理
作成者 aaron-he-zhu
同意の証拠と抑制ステータスは、システム間で不整合になる可能性があります。このスキルは、仮名化された追記専用レコードを維持し、現在の抑制チェックを優先します。
Azure コンプライアンスと Key Vault 有効期限の監査
作成者 microsoft
Azure チームには、リスクが障害になる前に明確なコンプライアンス所見が必要です。このスキルは範囲を限定した監査を実行し、結果を優先順位付きのアクションに変換します。
PCI DSSのための安全な決済システム
作成者 wshobson
決済システムはカード会員データを保護し、コンプライアンス範囲を縮小する必要があります。このスキルは、Claude、Codex、Claude Codeが実践的な実装ガイダンスに基づいてPCI DSS管理策を適用するのに役立ちます。