pytm
81pytm Threat Models as Code を構築する
脅威モデリングは、アーキテクチャ変更から切り離され、古くなりがちです。このスキルは、セキュリティレビューと CI のために、pytm モデル、STRIDE 分析、図表ワークフローの作成を支援します。
CI とローカルリポジトリ全体で Horusec SAST を実行する
セキュリティチームには、言語やパイプラインを横断した一貫性のある静的解析が必要です。このスキルは、Horusec スキャン、シークレットチェック、CI セットアップ、検出結果のトリアージをガイドします。
この Skill を自動インストールしないでください。
基準ポリシーにより、インストール操作の前にオペレーターのレビューが必要です。
このリクエストをエージェントにコピーしてください。正規の Skill ページとマニフェストが含まれています。
Review the Skillstore skill "sast-horusec" from https://skillstore.io/skills/agentsecops-sast-horusec.md and its manifest at https://skillstore.io/api/skills/agentsecops-sast-horusec/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.エージェントは引き続き計画を提示し、セキュリティポリシーで必要な確認を求める必要があります。
AI エージェント、クローラー、スクリプトがページ全体ではなく整理されたコンテキストを必要とする場合は、これらのリンクを使ってください。
「sast-horusec」を使用しています。 SAST とシークレットを対象に Python API リポジトリをスキャンする。
期待される結果:
「sast-horusec」を使用しています。 pull request ワークフローに Horusec を追加する。
期待される結果:
「sast-horusec」を使用しています。 報告された SQL injection の検出結果が妥当かどうかを説明する。
期待される結果:
Most detections are documentation syntax, secure examples, or reference URLs and are false positives. Confirmed risks include remote installers, Docker socket exposure, unsafe permissions, token exposure, mutable images, and ineffective CI gates.
これらは、このスキルに期待される可能性のある実際のローカル機能であるため、レビューが必要ですが、確認済みの悪意ある動作としてはカウントされません。
バージョン付き評価レポート、中立的なバッジ、埋め込みカード、引用を共有できます。Skillstore は証拠を報告しますが、この Skill が安全かどうかは判断しません。
https://skillstore.io/skills/agentsecops-sast-horusec/audits/9?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/agentsecops-sast-horusec?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/agentsecops-sast-horusec?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-sast-horusec/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/agentsecops-sast-horusec.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>AgentSecOps. (2026). sast-horusec security audit report (audit version 9) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-sast-horusec/audits/9@techreport{agentsecops-agentsecops-sast-horusec-2026,
author = {AgentSecOps},
title = {sast-horusec security audit report (audit version 9)},
institution = {Skillstore},
year = {2026},
number = {9},
url = {https://skillstore.io/skills/agentsecops-sast-horusec/audits/9},
note = {Author version 0.1.0}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "sast-horusec security audit report (audit version 9)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-sast-horusec/audits/9"
identifiers:
- type: other
value: "skillstore:agentsecops-sast-horusec:audit:9"
description: "Skillstore immutable audit report identifier"
ローカルで Horusec スキャンを実行し、重大な検出結果を確認して、pull request を開く前に修正を確認します。
セキュリティレビューのワークフロー向けに、一貫性のあるスキャン出力、重大度しきい値、修復メモを作成します。
パイプラインテンプレートを使用して、デリバリー中に SAST、依存関係、シークレット、コンテナ、IaC のチェックを実行します。
このスキルを使用して、現在のリポジトリに対する Horusec スキャンを計画してください。セットアップ確認、スキャンコマンド、重大度の高い結果の読み方を含めてください。
Horusec を使用して、このリポジトリに公開されたシークレットがないか確認する手順をガイドしてください。検証、ローテーション、修復内容の文書化の手順を含めてください。
JSON 出力で Horusec を実行し、アーティファクトを保存し、重大な検出結果がある場合にビルドを失敗させる CI 計画を作成してください。強化に関する推奨事項も含めてください。
monorepo 全体の Horusec 検出結果のトリアージを手伝ってください。結果を重大度別にグループ化し、CWE または OWASP に対応付け、修復の優先順位を提案してください。
作成者
AgentSecOpsライセンス
MIT
作者バージョン
v0.1.0
Skillstore リビジョン
r2
参照
9e952417e76879bc9d853e1b8b2cd6d6d8d4a1c2
メンテナンスの新しさ
2026/7/26
利用状況
5 ダウンロード · 354 閲覧
ファイル構成
pytm Threat Models as Code を構築する
脅威モデリングは、アーキテクチャ変更から切り離され、古くなりがちです。このスキルは、セキュリティレビューと CI のために、pytm モデル、STRIDE 分析、図表ワークフローの作成を支援します。
HadolintでDockerfileを検証する
Dockerfileには、安全でないパッケージ、rootユーザー、脆弱なエントリポイント、シークレット処理のミスが隠れていることがあります。このスキルは、イメージがビルドされる前にHadolintスキャン、CIゲート、修正手順をガイドします。
Nuclei DAST スキャンを実行
手動の脆弱性チェックでは、Web アプリや API 全体にわたる既知の CVE や設定上の問題を見逃すことがあります。このスキルは、Nuclei スキャンの計画、CI ワークフローの調整、検出結果のレビューを支援します。
Semgrep SASTでコードをスキャン
開発チームには、ルールをゼロから作成せずに繰り返し実行できる静的セキュリティレビューが必要です。このスキルは、Semgrepスキャン、OWASPとCWEのマッピング、修復計画、CI統合をガイドします。
Trivy でコンテナと依存関係をスキャン
未知の CVE や設定ミスは、安全なリリースを遅らせる可能性があります。このスキルは、一般的なデリバリーワークフロー全体で Trivy スキャン、SBOM 作成、修復の優先順位付けをガイドします。
OWASP ZAPでWebアプリをスキャン
ランタイムのWebセキュリティテストをチーム全体で標準化するのは困難です。このスキルは、承認済みスキャン、APIテスト、認証、CI/CDレポート作成のためのOWASP ZAPワークフローを提供します。
OWASP ガイダンスに基づく脆弱性リスクのレビュー
作成者 sickn33
セキュリティレビューでは、攻撃経路やビジネスリスクなしに検出事項だけが列挙されると、文脈が見落とされがちです。このスキルは、OWASP ガイダンス、ローカルチェック、優先順位付けプロンプトを組み合わせ、実行可能なセキュリティ作業を支援します。
コードのセキュリティ脆弱性をスキャン
作成者 sickn33
チームには、リリース前に繰り返し実行できるソースコードのセキュリティチェックが必要です。このスキルは、SASTツールの設定、検出結果のトリアージ、修正をセキュアコーディングパターンに対応付けることを支援します。
プロジェクトのセキュリティリスクを分析
作成者 Cornjebus
依存関係、コンテナ、IaC のデータがリポジトリ全体に分散していると、セキュリティレビューには時間がかかります。このスキルはアセットを棚卸しし、OSV.dev をチェックして、優先順位付きの修復レポートのドラフトを作成します。
SASTスキャンの設定
作成者 wshobson
セキュリティチームには、ツールやリポジトリをまたいで再現可能なSAST設定が必要です。このスキルは、Claude、Codex、Claude Codeに対して、セットアップ、チューニング、CI/CD統合を案内します。
セキュリティリスクを検出するコード監査
作成者 Barnhardt-Enterprises-Inc
セキュリティに関わるコードは、認証、入力処理、シークレットに潜む欠陥を抱えたまま出荷されやすいものです。このスキルは、Claude、Codex、Claude Code に構造化されたセキュリティリファレンスとスキャナーのガイダンスを提供し、より安全なレビューを支援します。
依存関係のセキュリティとライセンスリスクを監査
作成者 sickn33
依存関係のリスクは、脆弱性、ライセンス、更新、サプライチェーンのシグナルにまたがって優先順位付けするのが困難です。このスキルは、Claude、Codex、Claude Code が構造化された監査と修復計画を進めるための指針を提供します。