pytm
81pytm Threat Models as Code を構築する
脅威モデリングは、アーキテクチャ変更から切り離され、古くなりがちです。このスキルは、セキュリティレビューと CI のために、pytm モデル、STRIDE 分析、図表ワークフローの作成を支援します。
Trivy でコンテナと依存関係をスキャン
未知の CVE や設定ミスは、安全なリリースを遅らせる可能性があります。このスキルは、一般的なデリバリーワークフロー全体で Trivy スキャン、SBOM 作成、修復の優先順位付けをガイドします。
このスキルはパックに含まれています
タスクに必要なすべてのスキルを、パックごと 1 コマンドでインストールできます。
インストール前に停止して確認を求めてください。
計画を確認し、ファイルを変更する前にユーザーの明示的な同意を得てください。
このリクエストをエージェントにコピーしてください。正規の Skill ページとマニフェストが含まれています。
Review the Skillstore skill "sca-trivy" from https://skillstore.io/skills/agentsecops-sca-trivy.md and its manifest at https://skillstore.io/api/skills/agentsecops-sca-trivy/manifest. Verify the artifact. Stop and obtain explicit user consent before installing or changing files.エージェントは引き続き計画を提示し、セキュリティポリシーで必要な確認を求める必要があります。
AI エージェント、クローラー、スクリプトがページ全体ではなく整理されたコンテキストを必要とする場合は、これらのリンクを使ってください。
「sca-trivy」を使用しています。 コンテナイメージが本番リリースの準備ができているかを評価する。
期待される結果:
「sca-trivy」を使用しています。 脆弱な依存関係を含むリポジトリの修復計画を作成する。
期待される結果:
「sca-trivy」を使用しています。 顧客セキュリティレビュー向けの SBOM ガイダンスを準備する。
期待される結果:
All 73 static findings are false positives caused by Markdown code fences, inline code, reference links, and documented configuration paths. Semantic review found mutable CI references, credential exposure guidance, and an ineffective custom-policy gate. These examples require hardening before publication.
バージョン付き評価レポート、中立的なバッジ、埋め込みカード、引用を共有できます。Skillstore は証拠を報告しますが、この Skill が安全かどうかは判断しません。
https://skillstore.io/skills/agentsecops-sca-trivy/audits/9?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/agentsecops-sca-trivy?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/agentsecops-sca-trivy?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-sca-trivy/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/agentsecops-sca-trivy.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>AgentSecOps. (2026). sca-trivy security audit report (audit version 9) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-sca-trivy/audits/9@techreport{agentsecops-agentsecops-sca-trivy-2026,
author = {AgentSecOps},
title = {sca-trivy security audit report (audit version 9)},
institution = {Skillstore},
year = {2026},
number = {9},
url = {https://skillstore.io/skills/agentsecops-sca-trivy/audits/9},
note = {Author version 0.1.0}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "sca-trivy security audit report (audit version 9)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-sca-trivy/audits/9"
identifiers:
- type: other
value: "skillstore:agentsecops-sca-trivy:audit:9"
description: "Skillstore immutable audit report identifier"
デプロイ前にイメージをスキャンし、重大または高リスクの脆弱性でリリースをブロックすべきかを判断します。
プロジェクトの依存関係をレビューし、修正済みバージョンを特定し、開発チーム向けの焦点を絞った修復計画を作成します。
SBOM 出力を生成し、監査、調達、または顧客セキュリティレビュー向けにコンポーネントリスクを要約します。
Trivy スキルを使用して、イメージ <image>:<tag> の脆弱性スキャンを計画してください。前提条件、スキャン範囲、深刻度レビューの手順を説明してください。
Trivy スキルを使用して、このリポジトリの依存関係 CVE を評価してください。ロックファイルの確認、深刻度フィルター、修復の優先順位を含めてください。
Trivy スキルを使用して、プルリクエスト向けの CI スキャンを設計してください。SARIF 出力、失敗基準、アーティファクト処理のガイダンスを含めてください。
Trivy スキルを使用して、イメージスキャン、IaC チェック、SBOM 生成、ベースライン、例外処理を含むサプライチェーンスキャンワークフローを定義してください。
作成者
AgentSecOpsライセンス
MIT
作者バージョン
v0.1.0
Skillstore リビジョン
r2
参照
181fdefcafd96b041926e61c4b2e306ca7e7820e
メンテナンスの新しさ
2026/7/25
利用状況
12 ダウンロード · 317 閲覧
ファイル構成
📄 SKILL.md
pytm Threat Models as Code を構築する
脅威モデリングは、アーキテクチャ変更から切り離され、古くなりがちです。このスキルは、セキュリティレビューと CI のために、pytm モデル、STRIDE 分析、図表ワークフローの作成を支援します。
HadolintでDockerfileを検証する
Dockerfileには、安全でないパッケージ、rootユーザー、脆弱なエントリポイント、シークレット処理のミスが隠れていることがあります。このスキルは、イメージがビルドされる前にHadolintスキャン、CIゲート、修正手順をガイドします。
Nuclei DAST スキャンを実行
手動の脆弱性チェックでは、Web アプリや API 全体にわたる既知の CVE や設定上の問題を見逃すことがあります。このスキルは、Nuclei スキャンの計画、CI ワークフローの調整、検出結果のレビューを支援します。
Semgrep SASTでコードをスキャン
開発チームには、ルールをゼロから作成せずに繰り返し実行できる静的セキュリティレビューが必要です。このスキルは、Semgrepスキャン、OWASPとCWEのマッピング、修復計画、CI統合をガイドします。
OWASP ZAPでWebアプリをスキャン
ランタイムのWebセキュリティテストをチーム全体で標準化するのは困難です。このスキルは、承認済みスキャン、APIテスト、認証、CI/CDレポート作成のためのOWASP ZAPワークフローを提供します。
Bandit SASTでPythonコードをスキャン
Pythonチームには、コードがCIに到達する前の高速なセキュリティチェックが必要です。このスキルは、Banditスキャン、pre-commitセットアップ、OWASPおよびCWEマッピング、修正対応をガイドします。
依存関係のセキュリティリスクをスキャン
作成者 sickn33
依存関係の脆弱性とライセンスリスクは、複数のエコシステムにまたがると追跡が困難です。このスキルは、スキャン、優先順位付け、SBOM 作成、修復計画を支援します。
プロジェクトのセキュリティリスクを分析
作成者 Cornjebus
依存関係、コンテナ、IaC のデータがリポジトリ全体に分散していると、セキュリティレビューには時間がかかります。このスキルはアセットを棚卸しし、OSV.dev をチェックして、優先順位付きの修復レポートのドラフトを作成します。
セキュリティリスクを検出するコード監査
作成者 Barnhardt-Enterprises-Inc
セキュリティに関わるコードは、認証、入力処理、シークレットに潜む欠陥を抱えたまま出荷されやすいものです。このスキルは、Claude、Codex、Claude Code に構造化されたセキュリティリファレンスとスキャナーのガイダンスを提供し、より安全なレビューを支援します。
依存関係のセキュリティとライセンスリスクを監査
作成者 sickn33
依存関係のリスクは、脆弱性、ライセンス、更新、サプライチェーンのシグナルにまたがって優先順位付けするのが困難です。このスキルは、Claude、Codex、Claude Code が構造化された監査と修復計画を進めるための指針を提供します。
プロジェクトのセキュリティを検証
作成者 ByronWilliamsCPA
セキュリティレビューでは、シークレット、脆弱な設定、依存関係のリスクを見落とすことがあります。このスキルは、Claude、Codex、Claude Code が構造化されたチェックと修復計画を進めるためのガイドです。
OWASP ガイダンスに基づく脆弱性リスクのレビュー
作成者 sickn33
セキュリティレビューでは、攻撃経路やビジネスリスクなしに検出事項だけが列挙されると、文脈が見落とされがちです。このスキルは、OWASP ガイダンス、ローカルチェック、優先順位付けプロンプトを組み合わせ、実行可能なセキュリティ作業を支援します。