skill-auditor
81スキル定義の品質を監査
スキルライブラリは、形式の不一致、弱い説明、不明確なワークフローへとずれていくことがあります。このスキルは、自動チェックと手動レビュー基準を組み合わせて、構造とマーケットプレイス公開への準備状況を改善します。
アプリケーションコードにおけるセキュリティ上の落とし穴のレビュー
セキュリティ上のミスは、キーの保管、キャッシュ、ログ、環境の扱いに潜んでいることがよくあります。このスキルは、これらの領域に関するレビュー用チェックリストと、より安全なパターンを提供します。
このリクエストをエージェントにコピーしてください。正規の Skill ページとマニフェストが含まれています。
Review the Skillstore skill "pitfalls-security" from https://skillstore.io/skills/barissozen-pitfalls-security.md and its manifest at https://skillstore.io/api/skills/barissozen-pitfalls-security/manifest. Verify the artifact. You may proceed after verification, subject to the environment's own policy.エージェントは引き続き計画を提示し、セキュリティポリシーで必要な確認を求める必要があります。
AI エージェント、クローラー、スクリプトがページ全体ではなく整理されたコンテキストを必要とする場合は、これらのリンクを使ってください。
「pitfalls-security」を使用しています。 起動時に設定オブジェクトを出力するログコードをレビューしてください。
期待される結果:
指摘: 設定オブジェクト全体にはAPIキーが含まれる可能性があるため、ログ出力しないでください。環境名と機密性のないステータス値のみをログに記録してください。
「pitfalls-security」を使用しています。 ユーザー固有のキーの下にユーザーの秘密鍵を保存するキャッシュロジックをレビューしてください。
期待される結果:
指摘: 秘密鍵をキャッシュしてはいけません。厳格な権限、有効期限、監査記録を備えた短命のセッショントークンのみを保存してください。
「pitfalls-security」を使用しています。 process.envを使用するフロントエンドの環境変数参照をレビューしてください。
期待される結果:
指摘: Viteのフロントエンド変数にはVITE_プレフィックスが必要です。バックエンド専用のシークレットはサーバー側に留める必要があります。
The static findings are false positives caused by Markdown code fences, TypeScript template literals, and security teaching examples. The skill is documentation-only and consistently warns users not to store private keys, cache secrets, or log sensitive environment values.
バージョン付き評価レポート、中立的なバッジ、埋め込みカード、引用を共有できます。Skillstore は証拠を報告しますが、この Skill が安全かどうかは判断しません。
https://skillstore.io/skills/barissozen-pitfalls-security/audits/8?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report[](https://skillstore.io/skills/barissozen-pitfalls-security?utm_source=security_passport_badge)<a href="https://skillstore.io/skills/barissozen-pitfalls-security?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/barissozen-pitfalls-security/security.svg" alt="Skillstore security assessment" loading="lazy"></a><iframe src="https://skillstore.io/embed/skills/barissozen-pitfalls-security.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>BarisSozen. (2026). pitfalls-security security audit report (audit version 8) [Author version unspecified]. Skillstore. https://skillstore.io/skills/barissozen-pitfalls-security/audits/8@techreport{barissozen-barissozen-pitfalls-security-2026,
author = {BarisSozen},
title = {pitfalls-security security audit report (audit version 8)},
institution = {Skillstore},
year = {2026},
number = {8},
url = {https://skillstore.io/skills/barissozen-pitfalls-security/audits/8},
note = {Author version unspecified}
}cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "pitfalls-security security audit report (audit version 8)"
version: "unspecified"
type: report
authors:
- name: "BarisSozen"
date-released: "2026-07-06"
url: "https://skillstore.io/skills/barissozen-pitfalls-security/audits/8"
identifiers:
- type: other
value: "skillstore:barissozen-pitfalls-security:audit:8"
description: "Skillstore immutable audit report identifier"
リリース前に、セッションキーに有効期限、権限、トランザクション制限があるかを確認します。
シークレット、設定オブジェクト、機密性の高いユーザーデータの漏えいを避けるために、アプリケーションログをレビューします。
キャッシュ、環境変数、監査ログに関する実用的なレビュー手順を作成します。
この変更について、秘密鍵の保管、シークレットのログ出力、安全でない環境変数の使用をレビューしてください。優先度の高い修正から順に列挙してください。
このキャッシュ設計に機密データ漏えいのリスクがないか確認してください。キャッシュキー、保存される値、有効期限ルール、ユーザー固有データのリスクを特定してください。
このセッションキー設計を評価してください。権限、有効期限、トランザクションごとの制限、暗号化、監査ログのカバレッジを確認してください。
キーの保管、環境変数、ログ、キャッシュ、監査イベントについて、リリースゲートレビューを実施してください。ブロッカー、警告、必要なテストを返してください。
作成者
BarisSozenライセンス
MIT
Skillstore リビジョン
r1
バージョンに関する注意
作者はバージョンを宣言していません。
参照
c4231f0153ccd2a2ed62274c5a372bf8f2386d3f
メンテナンスの新しさ
2026/7/25
利用状況
5 ダウンロード · 240 閲覧
ファイル構成
📄 SKILL.md
スキル定義の品質を監査
スキルライブラリは、形式の不一致、弱い説明、不明確なワークフローへとずれていくことがあります。このスキルは、自動チェックと手動レビュー基準を組み合わせて、構造とマーケットプレイス公開への準備状況を改善します。
Apple風インターフェイスをデザインする
現代のプロダクトチームには、一貫性があり洗練されたUIガイダンスが必要です。このスキルは、Claude、Codex、Claude Codeに対して、タイポグラフィ、カラー、スペーシング、コンポーネント、モーション、UXレビューに関する実践的なApple風ルールを提供します。
クロス言語の型整合性を検証
クロス言語の型ドリフトは、精度損失や契約上のバグを引き起こす可能性があります。このスキルは、Rust、TypeScript、PostgreSQL のチェックを通じて Claude、Codex、Claude Code をガイドします。
デプロイ前にシステム統合を検証する
統合のずれはデプロイを妨げ、後段で障害を引き起こす可能性があります。このスキルは、リリース前にポート、データベース、API契約、データフローのチェックを導きます。
スパンガイダンスでMEVレイテンシを追跡
MEVシステムにおけるレイテンシの問題は、呼び出しやトランザクション段階をまたいで切り分けるのが困難です。このスキルは、スパン階層、計装、集約、アラートしきい値の設計をガイドします。
Drizzle ORM マイグレーションの落とし穴を避ける
Drizzle ORM のスキーマミスはマイグレーションを壊し、型安全性を弱める可能性があります。このスキルは Claude、Codex、Claude Code をより安全なパターンへ導きます。
リスクの高いAPIと設定を特定する
作成者 sickn33
リスクの高いAPIや安全でないデフォルト設定は、信頼性とセキュリティの問題を隠してしまう可能性があります。このスキルは、危険な使用パターンや設定選択に焦点を当てたレビューを支援します。
リリース前のセキュリティレビュー
作成者 DanielPodolsky
リリースチェックが非公式だと、チームはセキュリティ上の問題を見落としがちです。このスキルは、Claude、Codex、Claude Code が構造化されたセキュリティ質問と警告テンプレートに沿って確認できるようにします。
コードとデータのパターンを検出
作成者 supercent-io
レビューを手作業の確認だけに頼ると、チームは繰り返し発生する欠陥、リスクの高いパターン、データ異常を見逃します。このスキルは、Claude、Codex、Claude Code向けに、読み取り専用のパターン検索、regexチェック、簡潔なレポート作成をガイドします。
STRIDE脅威モデルを構築
作成者 wshobson
セキュリティチームには、設計がリリースされる前に脅威を特定するための再現可能な方法が必要です。このスキルは、Claude、Codex、Claude CodeがSTRIDEカテゴリ、リスクスコアリング、緩和策の文書化を進めるのを支援します。
リリース前のWebアプリセキュリティレビュー
作成者 sickn33
セキュリティ上の問題は、チームが認証、API、決済、アップロード、または機密データフローを追加するときによく発生します。このスキルは、デプロイ前に一般的なWebアプリケーションのリスクを見つけるための、焦点を絞ったチェックリストとレビュープロンプトを提供します。
AI セッションで環境シークレットを保護する
作成者 sickn33
シークレットは、AI チャット、ターミナル出力、ログ、コミットを通じて漏えいする可能性があります。このスキルは、Claude、Codex、Claude Code で環境変数を安全に扱うための簡潔な実践方法を提供します。