container-hadolint
72HadolintでDockerfileを検証する
Dockerfileには、安全でないパッケージ、rootユーザー、脆弱なエントリポイント、シークレット処理のミスが隠れていることがあります。このスキルは、イメージがビルドされる前にHadolintスキャン、CIゲート、修正手順をガイドします。
pytm Threat Models as Code を構築する
脅威モデリングは、アーキテクチャ変更から切り離され、古くなりがちです。このスキルは、セキュリティレビューと CI のために、pytm モデル、STRIDE 分析、図表ワークフローの作成を支援します。
このリクエストをエージェントにコピーしてください。正規の Skill ページとマニフェストが含まれています。
Review the Skillstore skill "pytm" from https://skillstore.io/skills/agentsecops-pytm.md and its manifest at https://skillstore.io/api/skills/agentsecops-pytm/manifest. Verify the artifact. You may proceed after verification, subject to the environment's own policy.エージェントは引き続き計画を提示し、セキュリティポリシーで必要な確認を求める必要があります。
AI エージェント、クローラー、スクリプトがページ全体ではなく整理されたコンテキストを必要とする場合は、これらのリンクを使ってください。
「pytm」を使用しています。 ユーザーが、Web サーバーとデータベースを備えた e-commerce Web アプリケーションの脅威モデルを依頼する。
期待される結果:
このスキルは、アクター、境界、暗号化されたフロー、STRIDE の懸念事項、緩和策レビュー手順を含む構造化されたモデル計画を作成します。
「pytm」を使用しています。 チームが pull requests 中に pytm チェックを行いたいと考えている。
期待される結果:
このスキルは、依存関係のセットアップ、図表生成、アーティファクトのアップロード、CI ワークフロー向けの緩和策ゲートを概説します。
「pytm」を使用しています。 セキュリティリードが関連性の低い脅威を減らす必要がある。
期待される結果:
このスキルは、正確なコンポーネントプロパティ、脅威条件、文書化された除外事項、モデルドリフトの定期レビューを推奨します。
No prompt injection or malicious intent was found in SKILL.md. Most static findings are Markdown formatting, inline code, or reference URLs. A few command examples install packages, run local Python files, or use sudo, so agents should require explicit approval and a trusted environment.
これらは、このスキルに期待される可能性のある実際のローカル機能であるため、レビューが必要ですが、確認済みの悪意ある動作としてはカウントされません。
バージョン付き評価レポート、中立的なバッジ、埋め込みカード、引用を共有できます。Skillstore は証拠を報告しますが、この Skill が安全かどうかは判断しません。
https://skillstore.io/skills/agentsecops-pytm/audits/13?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/agentsecops-pytm?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/agentsecops-pytm?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-pytm/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/agentsecops-pytm.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>AgentSecOps. (2026). pytm security audit report (audit version 13) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-pytm/audits/13@techreport{agentsecops-agentsecops-pytm-2026,
author = {AgentSecOps},
title = {pytm security audit report (audit version 13)},
institution = {Skillstore},
year = {2026},
number = {13},
url = {https://skillstore.io/skills/agentsecops-pytm/audits/13},
note = {Author version 0.1.0}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "pytm security audit report (audit version 13)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-09"
url: "https://skillstore.io/skills/agentsecops-pytm/audits/13"
identifiers:
- type: other
value: "skillstore:agentsecops-pytm:audit:13"
description: "Skillstore immutable audit report identifier"
アーキテクチャレビューの前に最初の pytm モデルを作成し、主要な STRIDE 脅威を文書化します。
アーキテクチャ変更に対応するパイプラインへ、モデル生成と緩和策チェックを追加します。
サービス境界、機密データフロー、緩和策を、レビュー可能な脅威モデル文書に変換します。
3 層 Web アプリケーション向けの pytm 脅威モデル作成を手伝ってください。アクター、信頼境界、データフロー、初期の STRIDE 懸念事項を含めてください。
pytm モデリングのために、このアーキテクチャ説明をレビューしてください。モデルを書く前に、不足している境界、機密フロー、セキュリティ属性を特定してください。
図表を生成し、脅威レポートを作成し、未緩和の高リスク脅威にフラグを立てる pytm モデル向けの CI ワークフローを設計してください。
API とクラウドストレージ制御向けに、組織固有の pytm 脅威、リスクスコアリング基準、緩和策文書を定義するのを手伝ってください。
作成者
AgentSecOpsライセンス
MIT
作者バージョン
v0.1.0
Skillstore リビジョン
r1
参照
3e4b6c31a74a3bd1a291c98cf585d720cb9fbc88
メンテナンスの新しさ
2026/7/24
利用状況
7 ダウンロード · 332 閲覧
ファイル構成
📄 SKILL.md
HadolintでDockerfileを検証する
Dockerfileには、安全でないパッケージ、rootユーザー、脆弱なエントリポイント、シークレット処理のミスが隠れていることがあります。このスキルは、イメージがビルドされる前にHadolintスキャン、CIゲート、修正手順をガイドします。
Nuclei DAST スキャンを実行
手動の脆弱性チェックでは、Web アプリや API 全体にわたる既知の CVE や設定上の問題を見逃すことがあります。このスキルは、Nuclei スキャンの計画、CI ワークフローの調整、検出結果のレビューを支援します。
Semgrep SASTでコードをスキャン
開発チームには、ルールをゼロから作成せずに繰り返し実行できる静的セキュリティレビューが必要です。このスキルは、Semgrepスキャン、OWASPとCWEのマッピング、修復計画、CI統合をガイドします。
Trivy でコンテナと依存関係をスキャン
未知の CVE や設定ミスは、安全なリリースを遅らせる可能性があります。このスキルは、一般的なデリバリーワークフロー全体で Trivy スキャン、SBOM 作成、修復の優先順位付けをガイドします。
OWASP ZAPでWebアプリをスキャン
ランタイムのWebセキュリティテストをチーム全体で標準化するのは困難です。このスキルは、承認済みスキャン、APIテスト、認証、CI/CDレポート作成のためのOWASP ZAPワークフローを提供します。
Bandit SASTでPythonコードをスキャン
Pythonチームには、コードがCIに到達する前の高速なセキュリティチェックが必要です。このスキルは、Banditスキャン、pre-commitセットアップ、OWASPおよびCWEマッピング、修正対応をガイドします。
STRIDEでセキュリティ脅威をモデル化
作成者 sickn33
セキュリティレビューでは、悪用経路、信頼境界、残存リスクを見落とすことがあります。このスキルは、Claude、Codex、Claude Codeが構造化された脅威モデリングと緩和計画を進められるよう支援します。
アプリケーションセキュリティレビューを強化する
作成者 alirezarezvani
セキュリティレビューでは、一貫したチェックリストや再利用可能なワークフローが不足しがちです。このスキルは、Claude、Codex、Claude Code 向けに、セキュリティレビューのひな形、参照ガイダンス、シンプルなレポート作成スクリプトを提供します。
セキュリティエンジニアリングの意思決定を強化する
作成者 89jobrien
セキュリティ業務は多くの場合、アーキテクチャ、アイデンティティ、コンプライアンス、テスト、対応計画にまたがります。このスキルは、Claude、Codex、Claude Codeに、構造化されたセキュリティエンジニアリングのガイダンスを提供します。
STRIDE脅威モデルを構築
作成者 wshobson
セキュリティチームには、設計がリリースされる前に脅威を特定するための再現可能な方法が必要です。このスキルは、Claude、Codex、Claude CodeがSTRIDEカテゴリ、リスクスコアリング、緩和策の文書化を進めるのを支援します。
セキュリティ計画のための攻撃ツリーを構築
作成者 wshobson
セキュリティチームには、攻撃パスと防御ギャップを明確に比較する方法が必要です。このスキルは、攻撃ツリー、スコアリング、図、緩和策の優先順位を構造化します。
セキュリティ統制とコンプライアンスの監査
作成者 sickn33
セキュリティチームには、脆弱性をビジネスリスクに結び付ける構造化されたレビューが必要です。このスキルは、承認済みの監査、脅威モデリング、コンプライアンスチェック、修復計画を支援します。