pytm
81pytm Threat Models as Code を構築する
脅威モデリングは、アーキテクチャ変更から切り離され、古くなりがちです。このスキルは、セキュリティレビューと CI のために、pytm モデル、STRIDE 分析、図表ワークフローの作成を支援します。
Bandit SASTでPythonコードをスキャン
Pythonチームには、コードがCIに到達する前の高速なセキュリティチェックが必要です。このスキルは、Banditスキャン、pre-commitセットアップ、OWASPおよびCWEマッピング、修正対応をガイドします。
インストール前に停止して確認を求めてください。
計画を確認し、ファイルを変更する前にユーザーの明示的な同意を得てください。
このリクエストをエージェントにコピーしてください。正規の Skill ページとマニフェストが含まれています。
Review the Skillstore skill "sast-bandit" from https://skillstore.io/skills/agentsecops-sast-bandit.md and its manifest at https://skillstore.io/api/skills/agentsecops-sast-bandit/manifest. Verify the artifact. Stop and obtain explicit user consent before installing or changing files.エージェントは引き続き計画を提示し、セキュリティポリシーで必要な確認を求める必要があります。
AI エージェント、クローラー、スクリプトがページ全体ではなく整理されたコンテキストを必要とする場合は、これらのリンクを使ってください。
「sast-bandit」を使用しています。 Banditレポートにハードコードされたパスワードとsubprocess shellの検出事項が含まれています。
期待される結果:
「sast-bandit」を使用しています。 チームは、すべてのレガシー問題をブロックせずにpre-commitでBanditを使用したいと考えています。
期待される結果:
「sast-bandit」を使用しています。 開発者が安全でないデシリアライゼーションの修正方法を尋ねています。
期待される結果:
信頼できないデータにはpickleを使用しないでください。スキーマ検証付きのJSONまたはMessagePackを優先し、信頼できる内部例外がある場合は文書化してください。
Most static matches are false positives from configuration lists, Markdown formatting, references, and labeled vulnerable examples. Confirmed risks include unsafe eval suppression, unvalidated subprocess guidance, fragile xargs filename handling, and unsafe pickle suppression. Third-party hooks and actions also use mutable references.
これらは、このスキルに期待される可能性のある実際のローカル機能であるため、レビューが必要ですが、確認済みの悪意ある動作としてはカウントされません。
バージョン付き評価レポート、中立的なバッジ、埋め込みカード、引用を共有できます。Skillstore は証拠を報告しますが、この Skill が安全かどうかは判断しません。
https://skillstore.io/skills/agentsecops-sast-bandit/audits/10?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/agentsecops-sast-bandit?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/agentsecops-sast-bandit?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-sast-bandit/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/agentsecops-sast-bandit.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>AgentSecOps. (2026). sast-bandit security audit report (audit version 10) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-sast-bandit/audits/10@techreport{agentsecops-agentsecops-sast-bandit-2026,
author = {AgentSecOps},
title = {sast-bandit security audit report (audit version 10)},
institution = {Skillstore},
year = {2026},
number = {10},
url = {https://skillstore.io/skills/agentsecops-sast-bandit/audits/10},
note = {Author version 0.1.0}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "sast-bandit security audit report (audit version 10)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-sast-bandit/audits/10"
identifiers:
- type: other
value: "skillstore:agentsecops-sast-bandit:audit:10"
description: "Skillstore immutable audit report identifier"
マージ前にBanditを実行し、新しい検出事項を深刻度、信頼度、CWE、OWASPカテゴリ別にトリアージします。
修正ガイドを使用して、安全でないSQL、subprocess、暗号化、デシリアライゼーションのパターンを置き換えます。
pre-commitまたはCIでBanditを設定し、中および高深刻度の検出事項がリスクの高い変更をブロックするようにします。
このPythonプロジェクトに対してBanditを実行し、深刻度と信頼度のレベルを平易な言葉で説明してください。
私のBandit検出事項をレビューし、優先度別にグループ化して、どの問題がリリースをブロックすべきか特定してください。
これらのBandit issue IDsをCWEおよびOWASP Top 10カテゴリにマッピングし、コンプライアンスへの影響を要約してください。
段階的な適用と文書化された例外を備えた、レガシーPythonサービス向けのBandit pre-commitおよびCIポリシーを設計してください。
作成者
AgentSecOpsライセンス
MIT
作者バージョン
v0.1.0
Skillstore リビジョン
r2
参照
9e952417e76879bc9d853e1b8b2cd6d6d8d4a1c2
メンテナンスの新しさ
2026/7/26
利用状況
10 ダウンロード · 418 閲覧
ファイル構成
pytm Threat Models as Code を構築する
脅威モデリングは、アーキテクチャ変更から切り離され、古くなりがちです。このスキルは、セキュリティレビューと CI のために、pytm モデル、STRIDE 分析、図表ワークフローの作成を支援します。
HadolintでDockerfileを検証する
Dockerfileには、安全でないパッケージ、rootユーザー、脆弱なエントリポイント、シークレット処理のミスが隠れていることがあります。このスキルは、イメージがビルドされる前にHadolintスキャン、CIゲート、修正手順をガイドします。
Nuclei DAST スキャンを実行
手動の脆弱性チェックでは、Web アプリや API 全体にわたる既知の CVE や設定上の問題を見逃すことがあります。このスキルは、Nuclei スキャンの計画、CI ワークフローの調整、検出結果のレビューを支援します。
Semgrep SASTでコードをスキャン
開発チームには、ルールをゼロから作成せずに繰り返し実行できる静的セキュリティレビューが必要です。このスキルは、Semgrepスキャン、OWASPとCWEのマッピング、修復計画、CI統合をガイドします。
Trivy でコンテナと依存関係をスキャン
未知の CVE や設定ミスは、安全なリリースを遅らせる可能性があります。このスキルは、一般的なデリバリーワークフロー全体で Trivy スキャン、SBOM 作成、修復の優先順位付けをガイドします。
OWASP ZAPでWebアプリをスキャン
ランタイムのWebセキュリティテストをチーム全体で標準化するのは困難です。このスキルは、承認済みスキャン、APIテスト、認証、CI/CDレポート作成のためのOWASP ZAPワークフローを提供します。
Audit Python Web Apps Before Release
作成者 glenskii
Python teams need repeatable checks for common application security controls. This skill provides configurable pytest coverage with clear evidence, boundaries, and release decisions.
OWASP Web セキュリティテストを実施
作成者 sickn33
Webチームには、リリース前に一般的なアプリケーションリスクを確認するための再現可能な方法が必要です。このスキルは、OWASPテストをフェーズ、プロンプト、レポート作成手順に整理します。
SASTスキャンの設定
作成者 wshobson
セキュリティチームには、ツールやリポジトリをまたいで再現可能なSAST設定が必要です。このスキルは、Claude、Codex、Claude Codeに対して、セットアップ、チューニング、CI/CD統合を案内します。
アプリケーションのセキュリティリスクを監査
作成者 89jobrien
セキュリティレビューでは、スコープ、深刻度、修復方法が不明確な場合、一般的な脆弱性を見落とすことがあります。このスキルは、OWASP チェック、CVSS スコアリング、レポートテンプレートを使用した構造化監査を支援します。
セキュリティリスクを検出するコード監査
作成者 Barnhardt-Enterprises-Inc
セキュリティに関わるコードは、認証、入力処理、シークレットに潜む欠陥を抱えたまま出荷されやすいものです。このスキルは、Claude、Codex、Claude Code に構造化されたセキュリティリファレンスとスキャナーのガイダンスを提供し、より安全なレビューを支援します。
アプリケーションのセキュリティリスクをレビュー
作成者 Bikach
セキュリティレビューでは、認証、入力処理、API、シークレットに関する問題が見落とされることがあります。このスキルは、アプリケーションセキュリティ業務のための体系的なガイダンス、チェックリスト、修正パターンを提供します。