pytm
81pytm Threat Models as Code を構築する
脅威モデリングは、アーキテクチャ変更から切り離され、古くなりがちです。このスキルは、セキュリティレビューと CI のために、pytm モデル、STRIDE 分析、図表ワークフローの作成を支援します。
OPA Policy as Code を適用する
セキュリティチームには、クラスター、インフラストラクチャ、コンプライアンス制御全体で再現可能なポリシーチェックが必要です。このスキルは、Claude、Codex、Claude Code に対して、OPA Rego ポリシーの作成、テスト、CI/CD での適用をガイドします。
インストール前に停止して確認を求めてください。
計画を確認し、ファイルを変更する前にユーザーの明示的な同意を得てください。
このリクエストをエージェントにコピーしてください。正規の Skill ページとマニフェストが含まれています。
Review the Skillstore skill "policy-opa" from https://skillstore.io/skills/agentsecops-policy-opa.md and its manifest at https://skillstore.io/api/skills/agentsecops-policy-opa/manifest. Verify the artifact. Stop and obtain explicit user consent before installing or changing files.エージェントは引き続き計画を提示し、セキュリティポリシーで必要な確認を求める必要があります。
AI エージェント、クローラー、スクリプトがページ全体ではなく整理されたコンテキストを必要とする場合は、これらのリンクを使ってください。
「policy-opa」を使用しています。 Kubernetes pod セキュリティポリシーを依頼する。
期待される結果:
特権コンテナを拒否し、非 root 実行を要求し、対応する Gatekeeper デプロイ手順を説明する Rego ポリシーの概要。
「policy-opa」を使用しています。 CI での Terraform ポリシー検証を依頼する。
期待される結果:
「policy-opa」を使用しています。 SOC2 制御の対応付けを依頼する。
期待される結果:
各要件を Rego ルール、テスト、証跡収集、監査レポート作成に結び付ける制御からポリシーへの計画。
The skill is a legitimate OPA policy-as-code guide with many static false positives caused by Markdown code blocks, Rego keywords, and examples that intentionally detect insecure infrastructure patterns. Confirmed residual risks are limited to unpinned external download or apply commands and CI examples that evaluate Terraform plan JSON, which can contain sensitive values if users print or archive outputs carelessly.
これらは、このスキルに期待される可能性のある実際のローカル機能であるため、レビューが必要ですが、確認済みの悪意ある動作としてはカウントされません。
バージョン付き評価レポート、中立的なバッジ、埋め込みカード、引用を共有できます。Skillstore は証拠を報告しますが、この Skill が安全かどうかは判断しません。
https://skillstore.io/skills/agentsecops-policy-opa/audits/12?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/agentsecops-policy-opa?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/agentsecops-policy-opa?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-policy-opa/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/agentsecops-policy-opa.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>AgentSecOps. (2026). policy-opa security audit report (audit version 12) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-policy-opa/audits/12@techreport{agentsecops-agentsecops-policy-opa-2026,
author = {AgentSecOps},
title = {policy-opa security audit report (audit version 12)},
institution = {Skillstore},
year = {2026},
number = {12},
url = {https://skillstore.io/skills/agentsecops-policy-opa/audits/12},
note = {Author version 0.1.0}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "policy-opa security audit report (audit version 12)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-09"
url: "https://skillstore.io/skills/agentsecops-policy-opa/audits/12"
identifiers:
- type: other
value: "skillstore:agentsecops-policy-opa:audit:12"
description: "Skillstore immutable audit report identifier"
特権 pod、ラベル不足、安全でないランタイム設定をブロックする Rego ポリシーと Gatekeeper 制約を作成します。
デプロイ前に Terraform または CloudFormation の変更をチェックし、安全でないネットワーク、ストレージ、IAM パターンが現れた場合に CI を失敗させます。
SOC2、PCI-DSS、GDPR、HIPAA、NIST、ISO27001 の制御を、テスト可能な OPA ポリシーとレポートに対応付けます。
policy-opa スキルを使用して、特権コンテナとして実行される Kubernetes pods を拒否するシンプルな Rego ポリシーを作成してください。
policy-opa スキルを使用して、この Rego ポリシーのユニットテストを作成し、各テストが何を証明するかを説明してください。
policy-opa スキルを使用して、OPA ポリシーをテストし、違反が存在する場合にデプロイをブロックする CI ワークフローを設計してください。
policy-opa スキルを使用して、これらのコンプライアンス要件を OPA ポリシー、テスト、監査レポート出力に対応付けてください。
作成者
AgentSecOpsライセンス
MIT
作者バージョン
v0.1.0
Skillstore リビジョン
r1
参照
1ffa7643651792ccb4bd3b15d924d2c97edff755
メンテナンスの新しさ
2026/7/18
利用状況
7 ダウンロード · 489 閲覧
ファイル構成
pytm Threat Models as Code を構築する
脅威モデリングは、アーキテクチャ変更から切り離され、古くなりがちです。このスキルは、セキュリティレビューと CI のために、pytm モデル、STRIDE 分析、図表ワークフローの作成を支援します。
HadolintでDockerfileを検証する
Dockerfileには、安全でないパッケージ、rootユーザー、脆弱なエントリポイント、シークレット処理のミスが隠れていることがあります。このスキルは、イメージがビルドされる前にHadolintスキャン、CIゲート、修正手順をガイドします。
Nuclei DAST スキャンを実行
手動の脆弱性チェックでは、Web アプリや API 全体にわたる既知の CVE や設定上の問題を見逃すことがあります。このスキルは、Nuclei スキャンの計画、CI ワークフローの調整、検出結果のレビューを支援します。
Semgrep SASTでコードをスキャン
開発チームには、ルールをゼロから作成せずに繰り返し実行できる静的セキュリティレビューが必要です。このスキルは、Semgrepスキャン、OWASPとCWEのマッピング、修復計画、CI統合をガイドします。
Trivy でコンテナと依存関係をスキャン
未知の CVE や設定ミスは、安全なリリースを遅らせる可能性があります。このスキルは、一般的なデリバリーワークフロー全体で Trivy スキャン、SBOM 作成、修復の優先順位付けをガイドします。
OWASP ZAPでWebアプリをスキャン
ランタイムのWebセキュリティテストをチーム全体で標準化するのは困難です。このスキルは、承認済みスキャン、APIテスト、認証、CI/CDレポート作成のためのOWASP ZAPワークフローを提供します。
ISO 27001 ISMS 統制の監査
作成者 alirezarezvani
ISMS 監査には、明確な範囲、証拠、リスクベースの優先順位が必要です。このスキルは、ISO 27001 監査計画、統制テスト、準備作業を支援します。
SecOpsチェックを自動化
作成者 alirezarezvani
セキュリティチームには、プロジェクト全体で一貫したレビューワークフローが必要です。このスキルは、反復可能なチェックのためのSecOps CLIの雛形とリファレンスガイドを提供します。
セキュリティエンジニアリングの意思決定を強化する
作成者 89jobrien
セキュリティ業務は多くの場合、アーキテクチャ、アイデンティティ、コンプライアンス、テスト、対応計画にまたがります。このスキルは、Claude、Codex、Claude Codeに、構造化されたセキュリティエンジニアリングのガイダンスを提供します。
同意および抑制レコードの管理
作成者 aaron-he-zhu
同意の証拠と抑制ステータスは、システム間で不整合になる可能性があります。このスキルは、仮名化された追記専用レコードを維持し、現在の抑制チェックを優先します。
Azure コンプライアンスと Key Vault 有効期限の監査
作成者 microsoft
Azure チームには、リスクが障害になる前に明確なコンプライアンス所見が必要です。このスキルは範囲を限定した監査を実行し、結果を優先順位付きのアクションに変換します。
PCI DSSのための安全な決済システム
作成者 wshobson
決済システムはカード会員データを保護し、コンプライアンス範囲を縮小する必要があります。このスキルは、Claude、Codex、Claude Codeが実践的な実装ガイダンスに基づいてPCI DSS管理策を適用するのに役立ちます。