pytm
81pytm Threat Models as Code を構築する
脅威モデリングは、アーキテクチャ変更から切り離され、古くなりがちです。このスキルは、セキュリティレビューと CI のために、pytm モデル、STRIDE 分析、図表ワークフローの作成を支援します。
Semgrep SASTでコードをスキャン
開発チームには、ルールをゼロから作成せずに繰り返し実行できる静的セキュリティレビューが必要です。このスキルは、Semgrepスキャン、OWASPとCWEのマッピング、修復計画、CI統合をガイドします。
このスキルはパックに含まれています
タスクに必要なすべてのスキルを、パックごと 1 コマンドでインストールできます。
インストール前に停止して確認を求めてください。
計画を確認し、ファイルを変更する前にユーザーの明示的な同意を得てください。
このリクエストをエージェントにコピーしてください。正規の Skill ページとマニフェストが含まれています。
Review the Skillstore skill "sast-semgrep" from https://skillstore.io/skills/agentsecops-sast-semgrep.md and its manifest at https://skillstore.io/api/skills/agentsecops-sast-semgrep/manifest. Verify the artifact. Stop and obtain explicit user consent before installing or changing files.エージェントは引き続き計画を提示し、セキュリティポリシーで必要な確認を求める必要があります。
AI エージェント、クローラー、スクリプトがページ全体ではなく整理されたコンテキストを必要とする場合は、これらのリンクを使ってください。
「sast-semgrep」を使用しています。 あるチームがPythonとJavaScriptサービスに初めてSASTカバレッジを導入したいと考えています。
期待される結果:
「sast-semgrep」を使用しています。 プルリクエストで認証コードにSemgrepの検出結果が導入されました。
期待される結果:
「sast-semgrep」を使用しています。 セキュリティチームが安全でないファイル読み取り向けのカスタムルールを必要としています。
期待される結果:
All 109 static findings are false positives from documentation, detection rules, or fixed CI commands; none execute as part of the skill. The audit found flawed SSRF and path-containment guidance, plus unpinned CI dependencies that create supply-chain exposure.
バージョン付き評価レポート、中立的なバッジ、埋め込みカード、引用を共有できます。Skillstore は証拠を報告しますが、この Skill が安全かどうかは判断しません。
https://skillstore.io/skills/agentsecops-sast-semgrep/audits/10?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/agentsecops-sast-semgrep?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/agentsecops-sast-semgrep?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-sast-semgrep/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/agentsecops-sast-semgrep.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>AgentSecOps. (2026). sast-semgrep security audit report (audit version 10) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-sast-semgrep/audits/10@techreport{agentsecops-agentsecops-sast-semgrep-2026,
author = {AgentSecOps},
title = {sast-semgrep security audit report (audit version 10)},
institution = {Skillstore},
year = {2026},
number = {10},
url = {https://skillstore.io/skills/agentsecops-sast-semgrep/audits/10},
note = {Author version 0.1.0}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "sast-semgrep security audit report (audit version 10)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-sast-semgrep/audits/10"
identifiers:
- type: other
value: "skillstore:agentsecops-sast-semgrep:audit:10"
description: "Skillstore immutable audit report identifier"
マージ前に重大な検出結果をブロックするSemgrepチェックを追加します。
Semgrepの検出結果をリスク、標準、修復優先度ごとに分類します。
繰り返し発生する安全でないパターンに対して、組織固有のルールを作成します。
このリポジトリ向けのSemgrepセキュリティスキャンを計画し、開始用のルールセットを選ぶのを手伝ってください。
これらのSemgrep検出結果をレビューし、リスクごとに分類し、標準にマッピングし、修正順序を提案してください。
SARIFを報告し、重大で確認済みの検出結果がある場合のみ失敗するSemgrep CIゲートを設計してください。
テストと誤検知制御を含めて、私たちの安全でないヘルパーパターン向けのSemgrepルール計画を作成してください。
作成者
AgentSecOpsライセンス
MIT
作者バージョン
v0.1.0
Skillstore リビジョン
r2
参照
9e952417e76879bc9d853e1b8b2cd6d6d8d4a1c2
メンテナンスの新しさ
2026/7/25
利用状況
11 ダウンロード · 227 閲覧
pytm Threat Models as Code を構築する
脅威モデリングは、アーキテクチャ変更から切り離され、古くなりがちです。このスキルは、セキュリティレビューと CI のために、pytm モデル、STRIDE 分析、図表ワークフローの作成を支援します。
HadolintでDockerfileを検証する
Dockerfileには、安全でないパッケージ、rootユーザー、脆弱なエントリポイント、シークレット処理のミスが隠れていることがあります。このスキルは、イメージがビルドされる前にHadolintスキャン、CIゲート、修正手順をガイドします。
Nuclei DAST スキャンを実行
手動の脆弱性チェックでは、Web アプリや API 全体にわたる既知の CVE や設定上の問題を見逃すことがあります。このスキルは、Nuclei スキャンの計画、CI ワークフローの調整、検出結果のレビューを支援します。
Trivy でコンテナと依存関係をスキャン
未知の CVE や設定ミスは、安全なリリースを遅らせる可能性があります。このスキルは、一般的なデリバリーワークフロー全体で Trivy スキャン、SBOM 作成、修復の優先順位付けをガイドします。
OWASP ZAPでWebアプリをスキャン
ランタイムのWebセキュリティテストをチーム全体で標準化するのは困難です。このスキルは、承認済みスキャン、APIテスト、認証、CI/CDレポート作成のためのOWASP ZAPワークフローを提供します。
Bandit SASTでPythonコードをスキャン
Pythonチームには、コードがCIに到達する前の高速なセキュリティチェックが必要です。このスキルは、Banditスキャン、pre-commitセットアップ、OWASPおよびCWEマッピング、修正対応をガイドします。
SASTスキャンの設定
作成者 wshobson
セキュリティチームには、ツールやリポジトリをまたいで再現可能なSAST設定が必要です。このスキルは、Claude、Codex、Claude Codeに対して、セットアップ、チューニング、CI/CD統合を案内します。
アプリケーションのセキュリティリスクをレビュー
作成者 Bikach
セキュリティレビューでは、認証、入力処理、API、シークレットに関する問題が見落とされることがあります。このスキルは、アプリケーションセキュリティ業務のための体系的なガイダンス、チェックリスト、修正パターンを提供します。
OWASP チェックリストでアプリケーションセキュリティを監査する
作成者 ArieGoldkin
セキュリティレビューでは、一般的な Web アプリケーションのリスクを見落とすことがあります。このスキルは Claude、Codex、Claude Code に、構造化された OWASP チェック、スキャナーワークフロー、修復ガイダンスを提供します。
Audit Python Web Apps Before Release
作成者 glenskii
Python teams need repeatable checks for common application security controls. This skill provides configurable pytest coverage with clear evidence, boundaries, and release decisions.
OWASP Web セキュリティテストを実施
作成者 sickn33
Webチームには、リリース前に一般的なアプリケーションリスクを確認するための再現可能な方法が必要です。このスキルは、OWASPテストをフェーズ、プロンプト、レポート作成手順に整理します。
アプリケーションのセキュリティリスクを監査
作成者 89jobrien
セキュリティレビューでは、スコープ、深刻度、修復方法が不明確な場合、一般的な脆弱性を見落とすことがあります。このスキルは、OWASP チェック、CVSS スコアリング、レポートテンプレートを使用した構造化監査を支援します。